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1) TEXTODELA CITACION 


“Montevideo, 4 de agosto de 2008. 


La ASAMBLEA GENERAL se reunirá en sesión 
extraordinaria el próximo miércoles 6 de agosto, ala hora 13 
y 30, a fin de dar cuenta de los asuntos entrados, entre los 
cuales se encuentra la observación parcial interpuesta 
por el Poder Ejecutivo al proyecto de ley por el que se 


establecen normas de protección de datos personales. 


Marti Dalgalarrondo Añón 
Secretario 


Hugo Rodríguez Filippini 
Secretario.” 


2) ASISTENCIA 


Asisten: los señores Senadores Isaac Alfie, Juan Justo 
Amaro, Mariano Arana, Carlos Baráibar, Carlos Camy, 
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Alberto Couriel, Eber Da Rosa, Susana Dalmás, Carlos 
Gamou, Reinaldo Gargano, Luis Alberto Heber, Jorge 
Larrañaga, José Mujica, Margarita Percovich, Jorge 
Saravia, Héctor Tajam y Lucía Topolansky, y los señores 
Representantes Pablo Abdala, Washington Abdala, Pablo 
Alvarez López, José Amorín Batlle, Hugo Arambillete, 
Beatriz Argimón, Roque Arregui, Miguel Asqueta Sóñora, 
Alfredo Asti, Manuel María Barreiro, Gloria Benitez, 
Gustavo Bernini, Daniel Bianchi, José Luis Blasina, Gus- 
tavo Borsari Brenna, Eduardo Brenta, Diego Cánepa, José 
Carlos Cardoso, Julio Cardozo Ferreira, Federico 
Casaretto, Hebert Clavijo, Roberto Conde, Beatriz Costa, 
Mauricio Cusano, Richard Charamelo, Oldimar Deleón, 
Juan José Domínguez, David Doti Genta, Gastón Elola, 
Carlos Enciso Christiansen, Gustavo A. Espinosa, Julio 
César Fernández, Luis Gallo Cantera, Luis José Gallo 
Imperiale, Jorge Gandini, Javier García, Nora Gauthier, 
Carlos González Alvarez, Rodrigo Goñi Romero, Oscar 
Groba, Gustavo Guarino, Tabaré Hackenbruch Legnani, 
Uberfil Hernández, Pablo Iturralde Viñas, Guido Machado, 
Jorge Machiñena, Daniel Mañana, Rubén Martínez Huelmo, 
Carlos Mazzulo, Pablo Naya, Gonzalo Novales, Jorge Orrico, 
Edgardo Ortuño, Miguel Otegui, Ivonne Passada, Jorge 
Patrone, Daniela Payssé, Daniel Peña Fernández, Alberto 
Perdomo Gamarra, Aníbal Pereyra, Darío Pérez Brito, 
Esteban Pérez, Julio Pérez, Pablo Pérez González, Ivan 
Posada, Jorge Pozzi, Edgardo Rodríguez, Nelson Rodríguez 
Servetto, Jorge Romero Cabrera, Javier Salsamendi, Dar- 
do Sánchez Cal, Carlos Signorelli, Pedro Soust, Hermes 
Toledo Antúñez, Jaime Mario Trobo, Alvaro Vega Llanes, 
Homero Viera y Horacio Yanes. 


Con licencia: los señores Senadores Sergio Abreu, 
Eleuterio Fernández Huidobro, Francisco Gallinal, Gusta- 
vo Lapaz, Eduardo Ríos y Víctor Vaillant y los señores 
Representantes Bertil R. Bentos, Alvaro F. Lorenzo, José 
Carlos Mahía, Adriana Peña Hernández, Juan A. Roballo, 
Luis Rosadilla, Juan C. Souza y Mónica Travieso. 


Faltan: con aviso, los señores Senadores Enrique Antía, 
Ruperto Long, Eduardo Lorier, Carlos Moreira, Gustavo 
Penadés, Julio María Sanguinetti y Mónica Xavier y los 
señores Representantes Alvaro Alonso, Sergio Botana, 
Juan José Bruno, Rodolfo Caram, Germán Cardoso, Alber- 
to Casas, Nora Castro, Alvaro Delgado, Sandra Etcheverry, 
Daniel García Pintos y Luis Alberto Lacalle Pou. 


Sin aviso: los señores Senadores Alberto Cid, Julio Lara 
Gilene, Rafael Michelini, Romeo Pérez Antón y los señores 
Representantes Juan José Bentancor, Alba M. Cocco Soto, 
Silvana Charlone, Doreen Javier Ibarra, Fernando Longo 
Fonsalías, Carlos Maseda, Gonzalo Mujica, Enrique Pinta- 
do, Víctor Semproni y Carlos Varela Nestier. 


3) ASUNTOS ENTRADOS 


SEÑOR PRESIDENTE (Nin Novoa).- Habiendo número, 
está abierta la sesión. 
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(Es la hora 13 y 45) 


- Dese cuenta de los asuntos entrados. 


(Se da de los siguientes:) 


“Montevideo, 6 de agosto de 2008. 


El Poder Ejecutivo remite Mensaje, de conformidad con 
las facultades que le otorga el artículo 137 de la Constitu- 
ción de la República, a efectos de observar el artículo 33 del 
proyecto de ley por el que se establecen normas que 
garanticen la protección de los datos personales. 

- ALA COMISION DE CONSTITUCION Y LEGISLA- 
CION. 


- y remite copia de los siguientes decretos: 


- porelquese fija a partir del 1? de abril de 2008 el 
coeficiente para Rumania en 3,01 para determinar 
el pago de los haberes y partidas complementa- 
rias a que tengan derecho los funcionarios del 
Servicio Exterior y las Partidas de Gastos de 
Etiqueta correspondientes a las Misiones Diplo- 
máticas. 


- porel cual se determinan los Objetos del Gasto 
con los cuales se integrará el “Sueldo del Grado” 
y la “Compensación al Cargo” de los funcionarios 
pertenecientes a las distintas Unidades Ejecutoras 
del Ministerio de Transporte y Obras Públicas, 
conforme a lo dispuesto por el artículo 53 de la 
Ley N* 18.172, de 31 de agosto de 2007. 


- porel que se fija a partir del 1? de julio de 2008 los 
coeficientes para determinar el pago de los habe- 
res y partidas complementarias a que tengan de- 
recho los funcionarios del Servicio Exterior. 


El Ministerio de Economía y Finanzas remite: 


- nota de fecha 9 de julio de 2008, adjuntando copias 
de resoluciones aprobados en distintas fechas. 


- nota de fecha 29 de julio de 2008, adjuntando las 
modificaciones introducidas con fecha 14 de julio de 
2008 al Decreto N? 166/005, de 30 de mayo de 2005, 
que aprobara la reestructura de la Dirección General 
Impositiva. 


El Ministerio de Defensa Nacional remite: 


- Mensaje N” 28/08 comunicando que autorizó la sus- 
cripción del Estatuto para integrar el Comité 
Hidrográfico de la Organización Hidrográfica Inter- 
nacional sobre la Antártica. 
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- Mensajes Nos. 43/08 y 47/08 comunicando traspo- 
siciones de crédito entre Proyectos de Inversión con 
cargo ala Financiación 1.1. “Rentas Generales” para 
el Ejercicio 2008. 


El Ministerio de Vivienda, Ordenamiento Territorial y 
Medio Ambiente, remite Oficio N” 817/08, adjuntando reso- 
lución por la que dispone una trasposición de crédito del 
Proyecto de Inversión 744 “Sistema de Prevención y eva- 
luación de impactos ambientales” al Proyecto de Inversión 
745 “Plan director de residuos sólidos de Montevideo y su 
área metropolitana”. 


El Ministerio de Educación y Cultura remite: 


- Copias de resoluciones varias referentes a tras- 
posiciones de créditos dentro del Inciso. 


- copias de Resoluciones del Consejo Directivo Cen- 
tral de la Administración Nacional de Educación 
Pública mediante las cuales dispuso: 


- rectificarel Acta N” 7, numeral 1 de la Resolución 
N* 65 de fecha 28 de febrero de 2008. 


- larenovación del personal del Tercer Proyecto de 
Apoyo a la Escuela Pública Uruguaya. 


- aprobar el Estimado de Ingresos y Egresos pro- 
puesto por el Consejo de Educación Técnico Pro- 
fesional. 


- rectificar el Resuelve 1) del Acta N* 34 de la 
Resolución 39, de 12 de junio de 2008. 


La Suprema Corte de Justicia remite Mensaje N* 27/2008 
adjuntando copia de la resolución relacionada con la obser- 
vación formulada por el Tribunal de Cuentas a la liquidación 
de haberes de los funcionarios del Poder Judicial, corres- 
pondientes al presupuesto de junio de 2008. 


El Consejo de Educación Primaria remite Oficio N* 102 
comunicando que ha quedado sin efecto lo dispuesto por 
Resolución N” 6 de 15 de abril de 2008, referente a la 
necesidad de reforzar los créditos presupuestales del Pro- 
yecto 701 Equipamiento, financiación Rentas Generales. 


El Consejo de Educación Secundaria remite Oficio 
N* 3028 adjuntando copia de Resolución de fecha 17 de 
junio de 2008 por la que se dispone varias trasposiciones de 
rubros. 


El Consejo de Educación Técnico Profesional remite 
copia de la Resolución N? 838, autorizando trasposición de 
rubros para el mejor funcionamiento de sus servicios. 


El Instituto del Niño y Adolescente del Uruguay remite 
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Oficios Nos. 1706, 1760 y 1723 de 2008, referidos a distintas 
trasposiciones de créditos. 


Las Intendencias Municipales de Salto, Rivera, San José 
y Paysandú, de conformidad a lo establecido en el Artículo 
214 de la Constitución de la República, remiten la Rendición 
de Cuentas correspondiente al Ejercicio 2007. 


El Secretario General del Banco de la República Oriental 
del Uruguay, remite nota comunicando la integración del 
Directorio de dicha Institución. 

- TENGANSE PRESENTES. 


El Tribunal de Cuentas remite: 


- Oficios por los que comunica haber dictado reso- 
luciones con relación a diversos Órganos y organis- 
mos del Estado, cuya nómina se publica en el Diario 
de Sesiones de la Asamblea General y están disponi- 
bles en la página WEB del Parlamento: 


- Oficios cuya resolución es mantener las observa- 
ciones oportunamente formuladas a: Ministerio de 
Trabajo y Seguridad Social, ANEP, Ministerio de 
Salud Pública, Ministerio de Ganadería, Agricultura 
y Pesca, OSE, Instituto del Niño y el Adolescente y 
OPP. 


- Oficios cuya resolución es ratificar las observacio- 
nes formuladas a: Ministerio de Vivienda, Ordena- 
miento Territorial y Medio Ambiente, BCU, Ministe- 
rio de Desarrollo Social. 


- Oficios cuyaresolución es ratificar en forma urgente 
las observaciones formuladas a ANEP, OSE, AFE, 
ANTEL, UTE, BSE, PNUD, ANC, Facultad de Arqui- 
tectura, Junta Departamental de Treinta y Tres, Ins- 
tituto del Niño y el Adolescente, Ministerio de Tra- 
bajo y Seguridad Social, Ministerio de Ganadería, 
Agricultura y Pesca, Ministerio de Vivienda, Ordena- 
miento Territorial y Medio Ambiente. 


- Resoluciones relacionadas con Informes de Auditoría 
referidos a: UTE, Ministerio de Ganadería, Agricultu- 
ra y Pesca, Proyecto PNUD, ANEP, Ministerio de 
Vivienda, Ordenamiento Territorial y Medio Am- 
biente, ONSC, OPP, DGI e Instituto de Promoción de 
la Inversión y las Exportaciones de Bienes y Servi- 
cios. 


- Resoluciones adoptadas emitiendo observaciones 
formuladas a: Ministerio de Economía y Finanzas, 
Ministerio de Desarrollo Social, Juntas Departamen- 
tales de San José, Colonia, Rivera, Soriano, Paysandú, 
Canelones y Montevideo. 


- Resoluciones adoptadas referentes a Dictamen Cons- 
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titucional de: Juntas Departamentales de Paysandú, 
Durazno, Artigas, Rivera, Rocha, Soriano, 
Maldonado, Colonia, Río Negro, Florida; ANC, UTE, 
ANTEL, ANP. 


- Oficio N” 4860/08 por el que acuerda tomar conoci- 
miento y señalar que la Junta Departamental de Flo- 
rida deberá comunicar al Tribunal la sanción defini- 
tiva. 

- ALA COMISIÓN DE HACIENDA Y PRESUPUESTO. 


El señor Presidente de la Asamblea General presenta con 
exposición de motivos un proyecto de Sistema Unico 
Escalafonario del Poder Legislativo. 

- REPARTASE. A LA COMISION DE HACIENDA Y PRE- 
SUPUESTO. 


La Comisión Administrativa del Poder Legislativo eleva 
el recurso de revocación y jerárquico en subsidio, presen- 
tado por el funcionario Roberto Nogueira, contra la resolu- 
ción N” 2856/07, de fecha 18 de noviembre de 2007, de 
Secretaría de la Comisión Administrativa del Poder Legisla- 
tivo. 

- ALA COMISIÓN DE CONSTITUCION Y LEGISLA- 
CION.” 


4) OBSERVACION PARCIAL INTERPUESTA POR EL 
PODER EJECUTIVO AL PROYECTO DE LEY POR 
EL QUE SE ESTABLECEN NORMAS DE PROTEC- 
CION DE DATOS PERSONALES 


SEÑOR PRESIDENTE.- La Asamblea General ha sido 
convocada en el día de hoy a los efectos de considerar la 
observación parcial interpuesta por el Poder Ejecutivo al 
proyecto de ley por el que se establecen normas de protec- 
ción de datos personales, que se encuentra entre los asun- 
tos entrados. 


(ANTECEDENTES:) 


“Carp. N”201/08 
Rep. N? 19/08 


Ministerio del Interior 

Ministerio de Relaciones Exteriores 
Ministerio de Economía y Finanzas 
Ministerio de Defensa Nacional 

Ministerio de Educación y Cultura 
Ministerio de Transporte y Obras Públicas 
Ministerio de Industria, Energía y Minería 
Ministerio de Trabajo y Seguridad Social 
Ministerio de Salud Pública 

Ministerio de Ganadería, Agricultura y Pesca 
Ministerio de Turismo y Deporte 


ASAMBLEA GENERAL 


6 de agosto de 2007 


Ministerio de Vivienda, Ordenamiento Territorial 
y Medio Ambiente 
Ministerio de Desarrollo Social 


Montevideo, 30 de julio de 2008. 


Señor Presidente de la 
Asamblea General: 


El Poder Ejecutivo actuando en Consejo de Ministros se 
dirige a ese Cuerpo en ejercicio de las facultades que le 
confiere el artículo 137 de la Constitución de la República, 
aefectos de observar el artículo 33 del Proyecto de Ley por 
el que se establecen normas de protección de datos perso- 
nales sancionado por el Poder Legislativo. 


El citado artículo al establecer que la “Unidad Reguladora 
y de Control de Datos Personales formulará su propuesta de 
presupuesto, la cual será puesta a disposición del Poder 
Ejecutivo” infringe el artículo 214 de la Constitución de la 
República. 


La referida Unidad Reguladora se crea como órgano 
desconcentrado de la Agencia para el Desarrollo del Go- 
bierno de Gestión Electrónica y la Sociedad de la Informa- 
ción y del Conocimiento (AGESIC), la que a su vez es un 
órgano desconcentrado dentro del Inciso 02 “Presidencia 
de la República”, de acuerdo a lo dispuesto por el artículo 
54 de la Ley N* 18.046, de 24 de octubre de 2006. 


En consecuencia las previsiones presupuestales referi- 
das a la Unidad que se crea deben estar contenidas en el 
Presupuesto Nacional conforme lo dispone el artículo 214 
de la Constitución de la República. 


En virtud de lo expuesto, el Poder Ejecutivo propone el 
siguiente texto sustitutivo del artículo 33 del Proyecto de 
Ley sancionado por el Poder Legislativo: “Artículo 33. 
(Recursos).- La Unidad Reguladora y de Control de Datos 
Personales formulará su propuesta de presupuesto de acuer- 
do a lo previsto en el artículo 214 de la Constitución de la 
República”. 


El Poder Ejecutivo saluda a ese Cuerpo con su mayor 
consideración. 


Dr. TABARE VAZQUEZ, Presidente de 
la República; Danilo Astori, Héctor 
Lescano, Daniel Martínez, Víctor 
Rossi, Marina Arismendi, Maria Simon, 
María Julia Muñoz, Eduardo Bonomi, 
Daisy Tourné, José Bayadi, Carlos 
Colacce, Andrés Berterreche, Pedro 
Vaz. 
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(Texto del Proyecto sancionado original:) 


PROYECTO DELEY 


CAPITULOI 


DISPOSICIONES GENERALES 


Artículo 1”. (Derecho humano).- El derecho a la protec- 
ción de datos personales es inherente a la persona humana, 
por lo que está comprendido en el artículo 72 de la Consti- 
tución de la República. 


Artículo 2”. (Ambito subjetivo).- El derecho a la protec- 
ción de los datos personales se aplicará por extensión a las 
personas jurídicas, en cuanto corresponda. 


Artículo 3”. (Ambito objetivo).- El régimen de la presen- 
te ley será de aplicación a los datos personales registrados 
en cualquier soporte que los haga susceptibles de trata- 
miento, y a toda modalidad de uso posterior de estos datos 
por los ámbitos público o privado. 


No será de aplicación a las siguientes bases de datos: 


A) A las mantenidas por personas físicas en el ejercicio 
de actividades exclusivamente personales o domés- 
ticas. 


B) Las que tengan por objeto la seguridad pública, la 
defensa, la seguridad del Estado y sus actividades en 
materia penal, investigación y represión del delito. 


C) A las bases de datos creadas y reguladas por leyes 
especiales. 


Artículo 4”. (Definiciones).- A los efectos de la presente 
ley se entiende por: 


A) Base de datos: indistintamente, designan al conjunto 
organizado de datos personales que sean objeto de 
tratamiento o procesamiento, electrónico o no, cual- 
quiera que fuere la modalidad de su formación, alma- 
cenamiento, organización o acceso. 


B) Comunicación de datos: toda revelación de datos 
realizada a una persona distinta del titular de los 
datos. 


C) Consentimiento del titular: toda manifestación de 
voluntad, libre, inequívoca, específica e informada, 
mediante la cual el titular consienta el tratamiento de 
datos personales que le concierne. 


D) Dato personal: información de cualquier tipo referida 
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a personas físicas o jurídicas determinadas o 
determinables. 


Dato sensible: datos personales que revelen origen 
racial y étnico, preferencias políticas, convic- 
ciones religiosas o morales, afiliación sindical e 
informaciones referentes a la salud o a la vida 
sexual. 


Destinatario: persona física o jurídica, pública o pri- 
vada, que recibiere comunicación de datos, se trate 
o no de un tercero. 


G) Disociación de datos: todo tratamiento de datos 


personales de manera que la información obtenida no 
pueda vincularse a persona determinada o determi- 
nable. 


H) Encargado del tratamiento: persona física o jurídica, 


D 


J) 


pública o privada, que sola o en conjunto con otros 
trate datos personales por cuenta del responsable de 
la base de datos o del tratamiento. 


Fuentes accesibles al público: aquellas bases de 
datos cuya consulta puede ser realizada por cual- 
quier persona, no impedida por una norma limitativa 
o sin más exigencia que, en su caso, el abono de una 
contraprestación. 


Tercero: la persona física o jurídica, pública o priva- 
da, distinta del titular del dato, del responsable de la 
base de datos o tratamiento, del encargado y de las 
personas autorizadas para tratar los datos bajo la 
autoridad directa del responsable o del encargado 
del tratamiento. 


K) Responsable de la base de datos o del tratamiento: 


L) 


persona física o jurídica, pública o privada, propieta- 
ria de la base de datos o que decida sobre la finalidad, 
contenido y uso del tratamiento. 


Titular de los datos: persona cuyos datos sean obje- 
to de un tratamiento incluido dentro del ámbito de 
acción de la presente ley. 


M) Tratamiento de datos: operaciones y procedimientos 


sistemáticos, de carácter automatizado o no, que 
permitan el procesamiento de datos personales, así 
como también su cesión a terceros a través de comu- 
nicaciones, consultas, interconexiones o transferen- 
cias. 


N) Usuario de datos: toda persona, pública o privada, 


que realice a su arbitrio el tratamiento de datos, ya 
sea en una base de datos propia o a través de co- 
nexión con los mismos. 
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CAPITULO! 
PRINCIPIOS GENERALES 


Artículo 5”. (Valor y fuerza).- La actuación de los res- 
ponsables de las bases de datos, tanto públicos como 
privados, y, en general, de todos quienes actúen en relación 
a datos personales de terceros, deberá ajustarse a los 
siguientes principios generales: 


A) Legalidad. 

B) Veracidad. 

C) Finalidad. 

D) Previo consentimiento informado. 
E) Seguridad de los datos. 

F) Reserva. 

G) Responsabilidad. 


Dichos principios generales servirán también de criterio 
interpretativo para resolver las cuestiones que puedan 
suscitarse en la aplicación de las disposiciones pertinen- 
tes. 


Artículo 6”. (Principio de legalidad).- La formación de 
bases de datos será lícita cuando se encuentren debidamen- 
te inscriptas, observando en su operación los principios 
que establecen la presente ley y las reglamentaciones que 
se dicten en consecuencia. 


Las bases de datos no pueden tener finalidades 
violatorias de derechos humanos o contrarias a las leyes o 
a la moral pública. 


Artículo 7”. (Principio de veracidad).- Los datos perso- 
nales que se recogieren a los efectos de su tratamiento 
deberán ser veraces, adecuados, ecuánimes y no excesivos 
en relación con la finalidad para la cual se hubieren obteni- 
do. La recolección de datos no podrá hacerse por medios 
desleales, fraudulentos, abusivos, extorsivos o en forma 
contraria a las disposiciones a la presente ley. 


Los datos deberán ser exactos y actualizarse en el caso 
en que ello fuere necesario. 


Cuando se constate la inexactitud o falsedad de los 
datos, el responsable del tratamiento, en cuanto tenga 
conocimiento de dichas circunstancias, deberá suprimirlos, 
sustituirlos o completarlos por datos exactos, veraces y 
actualizados. Asimismo, deberán ser eliminados aquellos 
datos que hayan caducado de acuerdo a lo previsto en la 
presente ley. 


ASAMBLEA GENERAL 


6 de agosto de 2007 


Artículo 8”. (Principio de finalidad).- Los datos objeto 
de tratamiento no podrán ser utilizados para finalidades 
distintas o incompatibles con aquellas que motivaron su 
obtención. 


Los datos deberán ser eliminados cuando hayan dejado 
de ser necesarios o pertinentes a los fines para los cuales 
hubieren sido recolectados. 


La reglamentación determinará los casos y procedimien- 
tos en los que, por excepción, y atendidos los valores 
históricos, estadísticos o científicos, y de acuerdo con la 
legislación específica, se conserven datos personales aun 
cuando haya perimido tal necesidad o pertinencia. 


Tampoco podrán comunicarse datos entre bases de 
datos, sin que medie ley o previo consentimiento informado 
del titular. 


Artículo 9”. (Principio del previo consentimiento infor- 
mado).- El tratamiento de datos personales es lícito cuando 
el titular hubiere prestado su consentimiento libre, previo, 
expreso e informado, el que deberá documentarse. 


El referido consentimiento prestado con otras declara- 
ciones, deberá figurar en forma expresa y destacada, previa 
notificación al requerido de datos, de la información descri- 
ta en el artículo 12 de la presente ley. 


No será necesario el previo consentimiento cuando: 


A) Los datos provengan de fuentes públicas de infor- 
mación, tales como registros o publicaciones en 
medios masivos de comunicación. 


B) Se recaben para el ejercicio de funciones propias de 
los poderes del Estado o en virtud de una obligación 
legal. 


C) Se trate de listados cuyos datos se limiten en el caso 
de personas físicas a nombres y apellidos, documen- 
to de identidad, nacionalidad, domicilio y fecha de 
nacimiento. En el caso de personas jurídicas, razón 
social, nombre de fantasía, registro único de contri- 
buyentes, domicilio, teléfono e identidad de las per- 
sonas a cargo de la misma. 


D) Deriven de una relación contractual, científica o pro- 
fesional del titular de los datos, y sean necesarios 
para su desarrollo o cumplimiento. 


E) Se realice por personas físicas o jurídicas, privadas 
o públicas, para su uso exclusivo personal o domés- 
tico. 


Artículo 10. (Principio de seguridad de los datos).- El 
responsable o usuario de la base de datos debe adoptar las 
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medidas que resultaren necesarias para garantizar la segu- 
ridad y confidencialidad de los datos personales. Dichas 
medidas tendrán por objeto evitar su adulteración, pérdida, 
consulta o tratamiento no autorizado, así como detectar 
desviaciones de información, intencionales o no, ya sea 
que los riesgos provengan de la acción humana o del medio 
técnico utilizado. 


Los datos deberán ser almacenados de modo que permi- 
tan el ejercicio del derecho de acceso de su titular. 


Queda prohibido registrar datos personales en bases de 
datos que no reúnan condiciones técnicas de integridad y 
seguridad. 


Artículo 11. (Principio de reserva).- Aquellas personas 
físicas o jurídicas que obtuvieren legítimamente informa- 
ción proveniente de una base de datos que les brinde 
tratamiento, están obligadas a utilizarla en forma reservada 
y exclusivamente para las operaciones habituales de su giro 
o actividad, estando prohibida toda difusión de la misma a 
terceros. 


Las personas que, por su situación laboral u otra forma 
de relación con el responsable de una base de datos, tuvieren 
acceso o intervengan en cualquier fase del tratamiento de 
datos personales, están obligadas a guardar estricto secre- 
to profesional sobre los mismos (artículo 302 del Código 
Penal), cuando hayan sido recogidos de fuentes no accesi- 
bles al público. Lo previsto no será de aplicación en los 
casos de orden de la Justicia competente, de acuerdo con 
las normas vigentes en esta materia o si mediare consenti- 
miento del titular. 


Esta obligación subsistirá aun después de finalizada la 
relación con el responsable de la base de datos. 


Artículo 12. (Principio de responsabilidad).- El respon- 
sable de la base de datos es responsable de la violación de 
las disposiciones de la presente ley. 


CAPITULO 
DERECHOS DE LOS TITULARES DELOS DATOS 


Artículo 13. (Derecho de información frente a la recolec- 
ción de datos).- Cuando se recaben datos personales se 
deberá informar previamente a sus titulares en forma expre- 
sa, precisa e inequívoca: 


A) La finalidad para la que serán tratados y quiénes 
pueden ser sus destinatarios o clase de destinata- 
rios. 


B) La existencia de la base de datos, electrónico o de 
cualquier otro tipo, de que se trate y la identidad y 
domicilio de su responsable. 
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C) El carácter obligatorio o facultativo de las respuestas 
al cuestionario que se le proponga, en especial en 
cuanto a los datos sensibles. 


D) Las consecuencias de proporcionar los datos y de la 
negativa o hacerlo o su inexactitud. 


E) La posibilidad del titular de ejercer los derechos de 
acceso, rectificación y supresión de los datos. 


Artículo 14. (Derecho de acceso).- Todo titular de datos 
personales que previamente acredite su identificación con 
el documento de identidad o poder respectivo, tendrá dere- 
cho a obtener toda la información que sobre sí mismo se 
halle en bases de datos públicas o privadas. Este derecho 
de acceso sólo podrá ser ejercido en forma gratuita a inter- 
valos de seis meses, salvo que se hubiere suscitado nueva- 
mente un interés legítimo de acuerdo con el ordenamiento 
jurídico. 


Cuando se trate de datos de personas fallecidas, el 
ejercicio del derecho al cual refiere este artículo, correspon- 
derá a cualesquiera de sus sucesores universales, cuyo 
carácter se acreditará por la sentencia de declaratoria de 
herederos. 


La información debe ser proporcionada dentro de los 
cinco días hábiles de haber sido solicitada. Vencido el plazo 
sin que el pedido sea satisfecho o si fuera denegado por 
razones no justificadas de acuerdo con esta ley, quedará 
habilitada la acción de habeas data. 


La información debe ser suministrada en forma clara, 
exenta de codificaciones y en su caso acompañada de una 
explicación, en lenguaje accesible al conocimiento medio de 
la población, de los términos que se utilicen. 


La información debe ser amplia y versar sobre la totali- 
dad del registro perteneciente al titular, aun cuando el 
requerimiento sólo comprenda un aspecto de los datos 
personales. En ningún caso el informe podrá revelar datos 
pertenecientes a terceros, aun cuando se vinculen con el 
interesado. 


La información, a opción del titular, podrá suministrarse 
por escrito, por medios electrónicos, telefónicos, de ima- 
gen, u otro idóneo a tal fin. 


Artículo 15. (Derecho de rectificación, actualización, 
inclusión o supresión).- Toda persona física o jurídica 
tendrá derecho a solicitar la rectificación, actualización, 
inclusión o supresión de los datos personales que le corres- 
ponda incluidos en una base de datos, al constatarse error 
o falsedad o exclusión en la información de la que es titular. 


El responsable de la base de datos o del tratamiento 
deberá proceder a realizar la rectificación, actualización, 
inclusión o supresión, mediante las operaciones necesarias 
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a tal fin en un plazo máximo de cinco días hábiles de recibida 
la solicitud por el titular del dato o, en su caso, informar de 
las razones por las que estime no corresponde. 


El incumplimiento de esta obligación por parte del res- 
ponsable de la base de datos o del tratamiento o el venci- 
miento del plazo, habilitará al titular del dato a promover la 
acción de habeas data prevista en esta ley. 


No procede la eliminación o supresión de datos perso- 
nales salvo en aquellos casos de: 


A) Perjuicios a los derechos e intereses legítimos de 
terceros. 


B) Notorio error o falsedad. 


C) Contravención a lo establecido por una obligación 
legal. 


Durante el proceso de verificación, rectificación o inclu- 
sión de datos personales, el responsable de la base de datos 
o tratamiento, ante el requerimiento de terceros por acceder 
a informes sobre los mismos, deberá dejar constancia que 
dicha información se encuentra sometida a revisión. 


En el supuesto de comunicación o transferencia de 
datos, el responsable de la base de datos o del tratamiento 
debe notificar la rectificación, inclusión o supresión al 
destinatario dentro del quinto día hábil de efectuado el 
tratamiento del dato. 


La rectificación, actualización, inclusión, eliminación o 
supresión de datos personales cuando corresponda, se 
efectuará sin cargo alguno para el titular. 


Artículo 16. (Derecho a laimpugnación de valoraciones 
personales).- Las personas tienen derecho a no verse some- 
tidas a una decisión con efectos jurídicos que les afecte de 
manera significativa, que se base en un tratamiento automa- 
tizado o no de datos destinado a evaluar determinados 
aspectos de su personalidad, como su rendimiento laboral, 
crédito, fiabilidad, conducta, entre otros. 


El afectado podrá impugnar los actos administrativos o 
decisiones privadas que impliquen una valoración de su 
comportamiento, cuyo único fundamento sea un tratamien- 
to de datos personales que ofrezca una definición de sus 
características o personalidad. 


En este caso, el afectado tendrá derecho a obtener 
información del responsable de la base de datos sobre los 
criterios de valoración como sobre el programa utilizado en 
el tratamiento que sirvió para adoptar la decisión manifes- 
tada en el acto. 


La valoración sobre el comportamiento de las personas, 
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basada en un tratamiento de datos, únicamente podrá tener 
valor probatorio a petición del afectado. 


Artículo 17. (Derechos referentes a la comunicación de 
datos).- Los datos personales objeto de tratamiento sólo 
podrán ser comunicados para el cumplimiento de los fines 
directamente relacionados con el interés legítimo del emisor 
y del destinatario y con el previo consentimiento del titular 
de los datos, al que se le debe informar sobre la finalidad de 
la comunicación e identificar a destinatario alos elementos 
que permitan hacerlo. 


El previo consentimiento para la comunicación es revo- 
cable. 


El previo consentimiento no será necesario cuando: 
A) Así lo disponga una ley de interés general. 
B) En los supuestos del artículo 9” de la presente ley. 


C) Se trate de datos personales relativos a la salud y sea 
necesario por razones de salud e higiene públicas, de 
emergencia o para la realización de estudios 
epidemiológicos, en tanto se preserve la identidad de 
los titulares de los datos mediante mecanismos de 
disociación adecuados. 


D) Se hubiera aplicado un procedimiento de disociación 
de la información, de modo que los titulares de los 
datos no sean identificables. 


El destinatario quedará sujeto a las mismas obligaciones 
legales y reglamentarias del emisor y éste responderá soli- 
daria y conjuntamente para la observancia de las mismas 
ante el organismo de control y el titular de los datos de que 
se trate. 


CAPITULOIV 


DATOS ESPECIALMENTE PROTEGIDOS 


Artículo 18. (Datos sensibles).- Ninguna persona pue- 
de ser obligada a proporcionar datos sensibles. Estos sólo 
podrán ser objeto de tratamiento con el consentimiento 
expreso y escrito del titular. 


Los datos sensibles sólo pueden ser recolectados y 
objeto de tratamiento cuando medien razones de interés 
general autorizadas por ley, o cuando el organismo solici- 
tante tenga mandato legal para hacerlo. También podrán ser 
tratados con finalidades estadísticas o científicas cuando 
se disocien de sus titulares. 


Queda prohibida la formación de bases de datos que 
almacenen información que directa o indirectamente revele 
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datos sensibles. Se exceptúan aquellos que posean los 
partidos políticos, sindicatos, iglesias, confesiones reli- 
giosas, asociaciones, fundaciones y otras entidades sin 
fines de lucro, cuya finalidad sea política, religiosa, filosó- 
fica, sindical, que haga referencia al origen racial o étnico, 
a la salud y a la vida sexual, en cuanto a los relativos a sus 
asociados o miembros, sin perjuicio que la comunicación de 
dichos datos precisará siempre el previo consentimiento 
del titular del dato. 


Los datos responsables relativos a la comisión de infrac- 
ciones penales, civiles o administrativas sólo pueden ser 
objeto de tratamiento por parte de las autoridades públicas 
competentes, en el marco de las leyes y reglamentaciones 
respectivas, sin perjuicio de las autorizaciones que la ley 
otorga u otorgare. Nada de lo establecido en esta ley 
impedirá a las autoridades públicas comunicar o hacer 
pública la identidad de las personas físicas o jurídicas que 
estén siendo investigadas por, o hayan cometido, infrac- 
ciones a la normativa vigente, en los casos en que otras 
normas lo impongan o en los que lo consideren convenien- 
te. 


Artículo 19. (Datos relativos a la salud).- Los estable- 
cimientos sanitarios públicos o privados y los profesiona- 
les vinculados a las ciencias de la salud pueden recolectar 
y tratar los datos personales relativos a la salud física o 
mental de los pacientes que acudan a los mismos o que 
estén o hubieren estado bajo tratamiento de aquéllos, res- 
petando los principios del secreto profesional, la normativa 
específica y lo establecido en la presente ley. 


Artículo 20. (Datos relativos a las telecomunicacio- 
nes).- Los operadores que exploten redes públicas o que 
presten servicios de comunicaciones electrónicas disponi- 
bles al público deberán garantizar, en el ejercicio de su 
actividad, la protección de los datos personales conforme 
a la presente ley. 


Asimismo, deberán adoptar las medidas técnicas y de 
gestiones adecuadas para preservar la seguridad en la 
explotación de su red o en la prestación de sus servicios, 
con el fin de garantizar sus niveles de protección de los 
datos personales que sean exigidos por la normativa de 
desarrollo de esta ley en esta materia. En caso de que exista 
un riesgo particular de violación de la seguridad de la red 
pública de comunicaciones electrónicas, el operador que 
explote dicha red o preste el servicio de comunicaciones 
electrónicas informará a los abonados sobre dicho riesgo y 
sobre las medidas a adoptar. 


La regulación contenida en esta ley se entiende sin 
perjuicio de lo previsto en la normativa específica sobre 
telecomunicaciones, relacionadas con la seguridad pública 
y la defensa nacional. 


Artículo 21. (Datos relativos a bases de datos con fines 
de publicidad).- En la recopilación de domicilios, reparto de 
documentos, publicidad, venta u otras actividades análo- 
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gas, se podrán tratar datos que sean aptos para establecer 
perfiles determinados con fines promocionales, comercia- 
les o publicitarios; o permitan establecer hábitos de consu- 
mo, cuando éstos figuren en documentos accesibles al 
público o hayan sido facilitados por los propios titulares u 
obtenidos con su consentimiento. 


En los supuestos contemplados en el presente artículo, 
el titular de los datos podrá ejercer el derecho de acceso sin 
cargo alguno. 


El titular podrá en cualquier momento solicitar el retiro 
o bloqueo de sus datos de los bancos de datos a los que se 
refiere el presente artículo. 


Artículo 22. (Datos relativos a la actividad comercial o 
crediticia).- Queda expresamente autorizado el tratamiento 
de datos personales destinados a brindar informes objeti- 
vos de carácter comercial, incluyendo aquellos relativos al 
cumplimiento o incumplimiento de obligaciones de carácter 
comercial o crediticia que permitan evaluar la concertación 
de negocios en general, la conducta comercial o la capaci- 
dad de pago del titular de los datos, en aquellos casos en 
que los mismos sean obtenidos de fuentes de acceso públi- 
co o procedentes de informaciones facilitadas por el acree- 
doroenlas circunstancias previstas en la presente ley. Para 
el caso de las personas jurídicas, además de las circunstan- 
cias previstas en la presente ley, se permite el tratamiento 
de toda información autorizada por la normativa vigente. 


Los datos personales relativos a obligaciones de carác- 
ter comercial de personas físicas sólo podrán estar registra- 
dos por un plazo de cinco años contados desde su incorpo- 
ración. En caso que al vencimiento de dicho plazo la obliga- 
ción permanezca incumplida, el acreedor podrá solicitar al 
responsable de la base de datos, por única vez, su nuevo 
registro por otros cinco años. Este nuevo registro deberá 
ser solicitado en el plazo de treinta días anteriores al ven- 
cimiento original. Las obligaciones canceladas o extingui- 
das por cualquier medio, permanecerán registradas, con 
expresa mención de este hecho, por un plazo máximo de 
cinco años, no renovable, a contar de la fecha de la cance- 
lación o extinción. 


Los responsables de las bases de datos se limitarán a 
realizar el tratamiento objetivo de la información registrada 
tal cual ésta le fuera suministrada, debiendo abstenerse de 
efectuar valoraciones subjetivas sobre la misma. 


Cuando se haga efectiva la cancelación de cualquier 
obligación incumplida registrada en una base de datos, el 
acreedor deberá en un plazo máximo de cinco días hábiles 
de acontecido el hecho, comunicarlo al responsable de la 
base de datos o tratamiento correspondiente. Una vez reci- 
bida la comunicación por el responsable de la base de datos 
O tratamiento, éste dispondrá de un plazo máximo de tres 
días hábiles para proceder a la actualización del dato, asen- 
tando su nueva situación. 
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Artículo 23. (Datos transferidos internacionalmente).- 
Se prohíbe la transferencia de datos personales de cual- 
quier tipo con países u organismos internacionales que no 
proporcionen niveles de protección adecuados de acuerdo 
alos estándares del Derecho Internacional o Regional en la 
materia. 


La prohibición no regirá cuando se trate de: 


1) Cooperación judicial internacional, de acuerdo al 
respectivo instrumento internacional, ya sea Trata- 
do o Convención, atendidas las circunstancias del 
caso. 


2) Intercambio de datos de carácter médico, cuando así 
lo exija el tratamiento del afectado por razones de 
salud o higiene públicas. 


3) Transferencias bancarias o bursátiles, en lo relativo 
a las transacciones respectivas y conforme la legis- 
lación que les resulte aplicable. 


4) Acuerdos en el marco de tratados internacionales en 
los cuales la República Oriental del Uruguay sea 
parte. 


5) Cooperación internacional entre organismos de inte- 
ligencia para la lucha contra el crimen organizado, el 
terrorismo y el narcotráfico. 


También será posible realizar la transferencia interna- 
cional de datos en los siguientes supuestos: 


A) Que el interesado haya dado su consentimiento in- 
equívocamente a la transferencia prevista. 


B) Que la transferencia sea necesaria para la ejecución 
de un contrato entre el interesado y el responsable 
del tratamiento o para la ejecución de medidas 
precontractuales tomadas a petición del interesado. 


C) Que la transferencia sea necesaria para la celebración 
o ejecución de un contrato celebrado o por celebrar 
en interés del interesado, entre el responsable del 
tratamiento y un tercero. 


D) Que la transferencia sea necesaria o legalmente exi- 
gida para la salvaguardia de un interés público impor- 
tante, o para el reconocimiento, ejercicio o defensa 
de un derecho en un procedimiento judicial. 


E) Que la transferencia sea necesaria para la salvaguar- 
dia del interés vital del interesado. 


F) Que la transferencia tenga lugar desde un registro 
que, en virtud de disposiciones legales o reglamen- 
tarias, esté concebido para facilitar información al 
público y esté abierto a la consulta por el público en 
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general o por cualquier persona que pueda demostrar 
un interés legítimo, siempre que se cumplan, en cada 
caso particular, las condiciones que establece la ley 
para su consulta. 


Sin perjuicio de lo dispuesto en el primer inciso de este 
artículo, la Unidad Reguladora y de Control de Protección 
de Datos Personales podrá autorizar una transferencia o 
una serie de transferencias de datos personales a un tercer 
país que no garantice un nivel adecuado de protección, 
cuando el responsable del tratamiento ofrezca garantías 
suficientes respecto a la protección de la vida privada, de 
los derechos y libertades fundamentales de las personas, 
así como respecto al ejercicio de los respectivos derechos. 


Dichas garantías podrán derivarse de cláusulas contrac- 
tuales apropiadas. 


CAPITULO V 


BASES DEDATOS DETITULARIDAD PUBLICA 


Artículo 24. (Creación, modificación o supresión).- La 
creación, modificación o supresión de bases de datos per- 
tenecientes a organismos públicos deberán registrarse con- 
forme lo previsto en el capítulo siguiente. 


Artículo 25. (Base de datos correspondientes a las 
Fuerzas Armadas, Organismos Policiales o de Inteligen- 
cia).- Quedarán sujetos al régimen de la presente ley, los 
datos personales que por haberse almacenado para fines 
administrativos, deban ser objeto de registro permanente 
en la base de datos de las fuerzas armadas, organismos 
policiales o de inteligencia; y aquellos sobre antecedentes 
personales que proporcionen dichas bases de datos a las 
autoridades administrativas o judiciales que los requieran 
en virtud de disposiciones legales. 


El tratamiento de datos personales con fines de defensa 
nacional o seguridad pública por parte de las fuerzas arma- 
das, organismos policiales o inteligencia, sin previo con- 
sentimiento de los titulares, queda limitado a aquellos su- 
puestos y categoría de datos que resulten necesarios para 
el estricto cumplimiento de las misiones legalmente asigna- 
das a aquéllos para la defensa nacional, la seguridad públi- 
cao para la represión de los delitos. Las bases de datos, en 
tales casos, deberán ser específicas y establecidas al efec- 
to, debiendo clasificarse por categorías, en función de su 
grado de fiabilidad. 


Los datos personales registrados con fines policiales se 
cancelarán cuando no sean necesarios para las averigua- 
ciones que motivaron su almacenamiento. 


Artículo 26. (Excepciones a los derechos de acceso, 
rectificación y cancelación).- Los responsables de las ba- 
ses de datos que contengan los datos a que se refieren los 
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incisos segundo y tercero del artículo anterior podrán de- 
negarelacceso, la rectificación o cancelación en función de 
los peligros que pudieran derivarse para la defensa del 
Estado o la seguridad pública, la protección de los derechos 
y libertades de terceros o las necesidades de las investiga- 
ciones que se estén realizando. 


Los responsables de las bases de datos de la Hacienda 
Pública podrán, igualmente, denegar el ejercicio de los 
derechos a que se refiere el inciso anterior cuando el mismo 
obstaculice las actuaciones administrativas tendientes a 
asegurar el cumplimiento de las obligaciones tributarias y, 
en todo caso, cuando el titular del dato esté siendo objeto 
de actuaciones inspectivas. 


El titular del dato al que se deniegue total o parcialmente 
el ejercicio de los derechos mencionados en los incisos 
anteriores podrá ponerlo en conocimiento del Organo de 
Control, quien deberá asegurarse de la procedencia o im- 
procedencia de la denegación. 


Artículo 27. (Excepciones al derecho a la información).- 
Lo dispuesto en la presente ley no será aplicable a la 
recolección de datos, cuando la información del titular 
afecte a la defensa nacional, a la seguridad pública o a la 
persecución de infracciones penales. 


CAPITULO VI 


BASES DEDATOS DETITULARIDAD PRIVADA 


Artículo 28. (Creación, modificación o supresión).- Las 
personas físicas o jurídicas privadas que creen, modifiquen 
o supriman bases de datos de carácter personal, que no 
sean para un uso exclusivamente individual o doméstico, 
deberán registrarse conforme lo previsto en el artículo 
siguiente. 


Artículo 29. (Inscripción registral).- Toda base de datos 
pública o privada debe inscribirse en el Registro que al 
efecto habilite el Organo de Control, de acuerdo a los 
criterios reglamentarios que se establezcan. 


Por vía reglamentaria se procederá a la regulación deta- 
lada de los distintos extremos que deberá contener la 
inscripción, entre los cuales figurarán necesariamente los 
siguientes: 


A) Identificación de la base de datos y el responsable de 
la misma. 


B) Naturaleza de los datos personales que contiene. 


C) Procedimientos de obtención y tratamiento de los 
datos. 
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D) Medidas de seguridad y descripción técnica de la 
base de datos. 


E) Protección de datos personales y ejercicio de dere- 
chos. 


F) Destino de los datos y personas físicas o jurídicas a 
las que pueden ser transmitidos. 


G) Tiempo de conservación de los datos. 


H) Forma y condiciones en que las personas pueden 
acceder a los datos referidos a ellas y los procedi- 
mientos a realizar para la rectificación o actualización 
de los datos. 


D) Cantidad de acreedores personas físicas que hayan 
cumplido los 5 años previstos en el artículo 22 de la 
presente ley. 


J) Cantidad de cancelaciones por incumplimiento de la 
obligación de pago si correspondiera, de acuerdo a 
lo previsto en el artículo 22 de la presente ley. 


Ningún usuario de datos podrá poseer datos personales 
de naturaleza distinta a los declarados en el registro. 


El incumplimiento de estos requisitos dará lugar a las 
sanciones administrativas previstas en la presente ley. 


Respecto a las bases de datos de carácter comercial ya 
inscriptos en el Organo Regulador, se estará a lo previsto 
en la presente ley respecto del plazo de adecuación. 


Artículo 30. (Prestación de servicios informatizados de 
datos personales).- Cuando por cuenta de terceros se pres- 
ten servicios de tratamiento de datos personales, éstos no 
podrán aplicarse o utilizarse con un fin distinto al que figure 
en el contrato de servicios, ni cederlos a otras personas, ni 
aún para su conservación. 


Una vez cumplida la prestación contractual los datos 
personales tratados deberán ser destruidos, salvo que medie 
autorización expresa de aquél por cuenta de quien se pres- 
tan tales servicios cuando razonablemente se presuma la 
posibilidad de ulteriores encargos, en cuyo caso se podrá 
almacenar con las debidas condiciones de seguridad por un 
período de hasta dos años. 


CAPITULO VII 


ORGANO DE CONTROL 


Artículo 31. (Organo de Control).- Créase como órgano 
desconcentrado de la Agencia para el Desarrollo del Go- 
bierno de Gestión Electrónica y la Sociedad de la Informa- 
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ción y del Conocimiento (AGESIC), dotado de la más amplia 
autonomía técnica, la Unidad Reguladora y de Control de 
Datos Personales. Estará dirigida por un Consejo integrado 
por tres miembros: el Director Ejecutivo de AGESIC y sus 
miembros designados por el Poder Ejecutivo entre personas 
que por sus antecedentes personales, profesionales y de 
conocimiento en la materia aseguren independencia de 
criterio, eficiencia, objetividad e imparcialidad en el desem- 
peño de sus cargos. 


A excepción del Director Ejecutivo de la AGÉESIC, los 
miembros durarán cuatro años en sus cargos, pudiendo ser 
designados nuevamente. Sólo cesarán por la expiración de 
su mandato y designación de sus sucesores, o por su 
remoción dispuesta por el Poder Ejecutivo en los casos de 
ineptitud, omisión o delito, conforme a las garantías del 
debido proceso. 


Durante su mandato no recibirán órdenes ni instruccio- 
nes en el plano técnico. 


Artículo 32. (Consejo Consultivo).- El Consejo Consul- 
tivo de la Unidad Reguladora y de Control de Datos Perso- 
nales funcionará asistido por un Consejo Consultivo, que 
estará integrado por cinco miembros: 


- Unapersonaconreconocida trayectoria en la promo- 
ción y defensa de los derechos humanos, designado 
por el Poder Legislativo, el que no podrá ser un 
Legislador en actividad. 


- Unrepresentante del Poder Judicial. 
- Unrepresentante del Ministerio Público. 
- Unrepresentante del área académica. 


- Un representante del sector privado, que se elegirá 
en la forma establecida reglamentariamente. 


Sesionará presidido por el Presidente de la Unidad 
Reguladora y de Control de protección de Datos Persona- 
les. 


Sus integrantes durarán cuatro años en sus cargos y 
sesionarán a convocatoria del Presidente de la Unidad 
Reguladora y de Control de Datos Personales o de la mayo- 
ría de sus miembros. 


Podrá ser consultado por el Consejo Ejecutivo sobre 
cualquier aspecto de su competencia y deberá ser consul- 
tado por éste cuando ejerza potestades de reglamentación. 


Artículo 33. (Recursos).- La Unidad Reguladora y de 
Control de Datos Personales formulará su propuesta de 
presupuesto, la cual será puesta a consideración del Poder 
Ejecutivo. 


ASAMBLEA GENERAL 


6 de agosto de 2007 


Artículo 34. (Cometidos).- El órgano de control deberá 
realizar todas las acciones necesarias para el cumplimiento 
de los objetivos y demás disposiciones de la presente ley. 
A tales efectos tendrá las siguientes funciones y atribucio- 
nes: 


A) Asistir y asesorar a las personas que lo requieran 
acerca de los alcances de la presente ley y de los 
medios legales de que disponen para la defensa de 
los derechos que ésta garantiza. 


B) Dictar las normas y reglamentaciones que se deben 
observar en el desarrollo de las actividades compren- 
didas por esta ley. 


C) Realizar un censo de las bases de datos alcanzados 
por la ley y mantener el registro permanente de los 
mismos. 


D) Controlar la observancia de las normas sobre integri- 
dad, veracidad y seguridad de datos por parte de los 
responsables de las bases de datos, pudiendo a tales 
efectos realizar las actuaciones de inspección perti- 
nentes. 


E) Solicitar información a las entidades públicas y pri- 
vadas, las que deberán proporcionar los anteceden- 
tes, documentos, programas u otros elementos rela- 
tivos al tratamiento de los datos personales que se le 
requieran. En estos casos, la autoridad deberá garan- 
tizar la seguridad y confidencialidad de la informa- 
ción y elementos suministrados. 


F) Emitir opinión toda vez que le sea requerida por las 
autoridades competentes, incluyendo solicitudes re- 
lacionadas con el dictado de sanciones administrati- 
vas que correspondan por la violación a las disposi- 
ciones de esta ley, de los reglamentos o de las reso- 
luciones que regulan el tratamiento de datos perso- 
nales comprendidos en ésta. 


G) Asesorar en forma necesaria al Poder Ejecutivo en la 
consideración de los proyectos de ley que refieran 
total o parcialmente a protección de datos persona- 
les. 


H) Informar a cualquier persona sobre la existencia de 
bases de datos personales, sus finalidades y la iden- 
tidad de sus responsables, en forma gratuita. 


Artículo 35. (Potestades sancionatorias).- El órgano de 
control podrá aplicar las siguientes medidas sancionatorias 
a los responsables de las bases de datos o encargados del 
tratamiento de datos personales en caso que se violen las 
normas de la presente ley: 


1) Apercibimiento. 


6 de agosto de 2007 


2) Multa de hasta quinientas mil unidades indexadas. 


3) Suspensión de la base de datos respectiva. A tal 
efecto se faculta a la AGESIC a promover ante los 
órganos jurisdiccionales competentes, la suspen- 
sión de las bases de datos, hasta por un lapso de seis 
días hábiles, respecto de los cuales se comprobare 
que infringieren o transgredieren la presente ley. 


Los hechos constitutivos de la infracción serán docu- 
mentados de acuerdo alas formalidades legales y la suspen- 
sión deberá decretarse dentro de los tres días siguientes a 
aquel en que la hubiere solicitado la AGÉSIC, la cual que- 
dará habilitada a disponer por sí la suspensión si el Juez no 
se pronunciare dentro de dicho término. 


En este último caso, si el Juez denegare posteriormente 
la suspensión, ésta deberá levantarse de inmediato por la 
AGÉESIC. 


Los recursos que se interpongan contra la resolución 
judicial que hiciere lugar ala suspensión, no tendrán efecto 
suspensivo. 


Para hacer cumplir dicha resolución, la AGESIC podrá 
requerir el auxilio de la fuerza pública. 


La competencia de los Tribunales actuantes se deter- 
minará por las normas de la Ley Orgánica de la Judicatura, 
N* 15.750, de 24 de junio de 1985, sus modificativas y 
concordantes. 


Artículo 36. (Códigos de conducta).- Las asociaciones 
o entidades representativas de responsables o usuarios de 
bancos de datos de titularidad privada podrán elaborar 
códigos de conducta de práctica profesional, que establez- 
can normas para el tratamiento de datos personales que 
tiendan a asegurar y mejorar las condiciones de operación 
de los sistemas de información en función de los principios 
establecidos en la presente ley. 


Dichos códigos deberán ser inscriptos en el registro que 
al efecto lleve el organismo de control, quien podrá denegar 
la inscripción cuando considere que no se ajustan a las 
disposiciones legales y reglamentarias sobre la materia. 


CAPITULO VII 


ACCION DE PROTECCION DEDATOS PERSONALES 


Artículo 37. (Habeas data).- Toda persona tendrá dere- 
cho aentablar una acción judicial efectiva para tomar cono- 
cimiento de los datos referidos a su persona y de su finali- 
dad y uso, que consten en bases de datos públicos o 
privados; y -en caso de error, falsedad, prohibición de 


ASAMBLEA GENERAL 


A.G.-163 


tratamiento, discriminación o desactualización- aexigir su 
rectificación, inclusión, supresión o lo que entienda corres- 
ponder. 


Cuando se trate de datos personales cuyo registro está 
amparado por una norma legal que consagre el secreto a su 
respecto, el Juez apreciará el levantamiento del mismo en 
atención a las circunstancias del caso. 


Artículo 38. (Procedencia y competencia).- El titular de 
datos personales podrá entablar la acción de protección de 
datos personales o habeas data, contra todo responsable 
de una base de datos pública o privada, en los siguientes 
supuestos: 


A) Cuando quiera conocer sus datos personales que se 
encuentran registrados en una base de datos o simi- 
lar y dicha información le haya sido denegada, o no 
le hubiese sido proporcionada por el responsable de 
la base de datos, en las oportunidades y plazos 
previstos por la ley. 


B) Cuando haya solicitado al responsable de la base de 
datos o tratamiento su rectificación, actualización, 
eliminación, inclusión o supresión y éste no hubiese 
procedido a ello o dado razones suficientes por las 
que no corresponde lo solicitado, en el plazo previsto 
al efecto en la ley. 


Serán competentes para conocer en las acciones de 
protección de datos personales o habeas data: 


1) En la capital, los Juzgados Letrados de Primera Ins- 
tancia en lo Contencioso Administrativo, cuando la 
acción se dirija contra una persona pública estatal, y 
los Juzgados Letrados de Primera Instancia en lo 
Civil en los restantes casos. 


2) Los Juzgados Letrados de Primera Instancia del Inte- 
rior a quienes se hayan asignado competencia en 
dichas materias. 


Artículo 39. (Legitimación).- La acción de habeas data 
podrá ser ejercida por el propio afectado titular de los datos 
o sus representantes, ya sea tutores o curadores y, en caso 
de personas fallecidas, por sus sucesores universales, en 
línea directa o colateral hasta el segundo grado, por sío por 
medio de apoderado. 


En el caso de personas jurídicas, la acción deberá ser 
interpuesta por sus representantes legales o los apodera- 
dos designados a tales efectos. 


Artículo 40. (Procedimiento).- Las acciones que se pro- 
muevan por violación a los derechos contemplados en la 
presente ley se regirán por las normas contenidas en los 
artículos que siguen al presente. Serán aplicables en lo 
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pertinente los artículos 14 y 15 del Código General del 
Proceso. 


Artículo 41. (Trámite de primera instancia).- Salvo que 
la acción fuera manifiestamente improcedente, en cuyo 
caso el tribunal la rechazará sin sustanciarla y dispondrá el 
archivo de las actuaciones, se convocará a las partes a una 
audiencia pública dentro del plazo de tres días de la fecha 
de la presentación de la demanda. 


En dicha audiencia se oirán las explicaciones del deman- 
dado, se recibirán las pruebas y se producirán los alegatos. 
El tribunal, que podrá rechazar las pruebas manifiestamente 
impertinentes o innecesarias, presidirá la audiencia so pena 
de nulidad, e interrogará a los testigos y a las partes, sin 
perjuicio de que aquéllos sean, a su vez, repreguntados por 
los abogados. Gozará de los más amplios poderes de policía 
y de dirección de la audiencia. 


En cualquier momento podrá ordenar diligencias para 
mejor proveer. 


La sentencia se dictará en la audiencia o a más tardar, 
dentro de las veinticuatro horas de su celebración. Sólo en 
casos excepcionales podrá prorrogarse la audiencia por 
hasta tres días. 


Las notificaciones podrán realizarse por intermedio de la 
autoridad policial. A los efectos del cómputo de los pla- 
zos de cumplimiento de lo ordenado por la sentencia, se 
dejará constancia de la hora en que se efectuó la notifica- 
ción. 


Artículo 42. (Medidas provisionales).- Si de la demanda 
o en cualquier otro momento del proceso resultare, ajuicio 
del Tribunal, la necesidad de su inmediata actuación, éste 
dispondrá, con carácter provisional, las medidas que 
correspondieren en amparo del derecho o libertad presun- 
tamente violados. 


Artículo 43. (Contenido de la sentencia).- La sentencia 
que haga lugar al habeas data deberá contener: 


A) La identificación concreta de la autoridad o el parti- 
cular a quien se dirija y contra cuya acción, hecho u 
omisión se conceda el habeas data. 


B) La determinación precisa de lo que deba o no deba 
hacerse y el plazo por el cual dicha resolución regirá, 
si es que corresponde fijarlo. 


C) El plazo para el cumplimiento de lo dispuesto, que 
será fijado por el tribunal conforme las circunstan- 
cias de cada caso, y no será mayor de quince días 
corridos e ininterrumpidos, computados a partir de la 
notificación. 


ASAMBLEA GENERAL 


6 de agosto de 2007 


Artículo 44. (Recurso de apelación y segunda instan- 
cia).- En el proceso de habeas data sólo serán apelables la 
sentencia definitiva y la que rechaza la acción por ser 
manifiestamente improcedente. 


El recurso de apelación deberá interponerse en escrito 
fundado, dentro del plazo perentorio de tres días. El tribunal 
elevará sin más trámite los autos al superior cuando hubiere 
desestimado la acción por improcedencia manifiesta, y lo 
sustanciará con un traslado a la contraparte, por tres días 
perentorios, cuando la sentencia apelada fuese la definiti- 
va. 


El tribunal de alzada resolverá en acuerdo, dentro de los 
cuatro días siguientes a la recepción de los autos. La 
interposición del recurso no suspenderá las medidas de 
amparo decretadas, las cuales serán cumplidas inmediata- 
mente después de notificada la sentencia, sin necesidad de 
tener que esperar el transcurso del plazo para su impugna- 
ción. 


Artículo 45. (Sumariedad. Otros aspectos).- En los pro- 
cesos de habeas data no podrán deducirse cuestiones 
previas, reconvenciones ni incidentes. El Tribunal, a peti- 
ción de parte o de oficio, subsanará los vicios de procedi- 
miento, asegurando, dentro de la naturaleza sumaria del 
proceso, la vigencia del principio de contradictorio. 


Cuando se planteare la inconstitucionalidad por vía de 
excepción o de oficio (numeral 2) del artículo 509 y numeral 
2) del artículo 510 del Código General del Proceso) se 
procederá a la suspensión del procedimiento sólo después 
que el Magistrado actuante haya dispuesto la adopción de 
las medidas provisorias referidas en la presente ley o, en su 
caso, dejando constancia circunstanciada de las razones de 
considerarlas innecesarias. 


CAPITULO IX 


DISPOSICIONES TRANSITORIAS 


Artículo 46. (Adecuación de las bases de datos).- Las 
bases de datos deberán adecuarse a la presente ley dentro 
del plazo de un año de su entrada en vigor. 


Artículo 47. (Traslado del órgano de control referente 
a datos comerciales).- Se establece el plazo de ciento veinte 
días corridos para el actual órgano de control en materia de 
protección de datos comerciales, a cargo del Ministerio de 
Economía y Finanzas, realice el traslado de la información 
y documentación a la AGESIC. 


Artículo 48. (Derogación).- Se deroga la Ley N* 17.838, 
de 24 de setiembre de 2004. 


Artículo 49. (Reglamentación).- El Poder Ejecutivo de- 
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berá reglamentar la presente ley dentro de los ciento ochen- 
ta días de su promulgación. 


Sala de Sesiones de la Cámara de Representantes, en 
Montevideo, a 16 de julio de 2008. 


Alberto Perdomo Gamarra 
Presidente 


Marti Dalgalarrondo Añón 
Secretario.” 


SEÑOR PRESIDENTE.- En discusión. 
SEÑORA PERCOVICH.- Pido la palabra. 


SEÑOR PRESIDENTE.- Tiene la palabra la señora Legis- 
ladora. 


SEÑORA PERCOVICH.- Señor Presidente: la Asamblea 
General ha sido citada a fin de considerar el veto interpues- 
to por el Poder Ejecutivo a un proyecto de ley aprobado por 
ambas Cámaras, relacionado con la necesidad de modificar 
un artículo. De eso trata el mensaje que nos envía el Poder 
Ejecutivo. Dada la calidad de órgano desconcentrado que 
se diera a la Unidad Reguladora de la Agencia para el 
Desarrollo del Gobierno de Gestión Electrónica y la Socie- 
dad de la Información y del Conocimiento, el artículo que 
está vetando el Poder Ejecutivo y sustituyendo por otro se 
adecua alo establecido en el artículo 214 de la Constitución 
de la República. Además, las previsiones presupuestales 
referidas a la Unidad que se crea deben estar contenidas en 
el Presupuesto Nacional. 


Entonces, se propone la sustitución de dicho artículo, 
definiendo que la Unidad Reguladora y de Control de Datos 
Personales formulará su propuesta de presupuesto de acuer- 
do con lo previsto en el artículo 214 de la Constitución de 
la República. 


Por lo tanto, proponemos aprobar el veto interpuesto a 
dicho artículo por el Poder Ejecutivo y, a su vez, votar 
afirmativamente el nuevo texto que nos envía, a fin de 
concretar este proyecto de ley que ha obtenido la aproba- 
ción de todos los partidos políticos y que forma parte de una 
legislación que el país estaba necesitando. 


Muchas gracias, señor Presidente. 
SEÑOR POSADA.- Pido la palabra. 


SEÑOR PRESIDENTE.- Tiene la palabra el señor Legis- 
lador. 


SEÑOR POSADA.- Señor Presidente: vamos a acompa- 
ñar la propuesta de la señora Diputada Percovich porque 
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nos parece que, en todo caso, lo que abunda no daña. Pero 
considero que el veto del Poder Ejecutivo es absolutamente 
improcedente. Como bien se explica en el mensaje que envía 
el Poder Ejecutivo, se trata de un órgano desconcentrado de 
la propia Presidencia de la República. Y el artículo 33 esta- 
blece que el presupuesto de este organismo se envía al 
Poder Ejecutivo, que es lo que corresponde porque quien va 
a formular el presupuesto es el propio Poder Ejecutivo. 


Pero por aquello de obviar y hacer las cosas más rápida- 
mente, me parece que lo que corresponde es aprobar el veto, 
dejando esta constancia de que lo actuado por ambas 
Cámaras en nada supone una inconstitucionalidad. En todo 
caso, va en el mismo sentido de lo que está propuesto por 
el Poder Ejecutivo en este tema. 


SEÑOR PRESIDENTE.- Sino se hace uso de la palabra, 
se va atomar la votación en forma nominal, alos efectos de 
ver si se acepta la observación del Poder Ejecutivo y, al 
mismo tiempo, la nueva redacción del artículo. 


Tómese la votación nominal de los señores Senadores. 
(Se toma en el siguiente orden:) 
SEÑOR ALFIE.- Afirmativa. 

SEÑOR AMARO.- Afirmativa. 

SEÑOR ARANA .-- Afirmativa. 

SEÑOR BARAIBAR.- Afirmativa. 
SEÑOR CAMY.- Afirmativa. 

SEÑOR COURIEL .- Afirmativa. 
SEÑORA DALMAS.- Afirmativa. 
SEÑOR DA ROSA.- Afirmativa. 
SEÑOR GAMOU.- Afirmativa. 

SEÑOR GARGANO.- Afirmativa. 
SEÑOR LARRAÑAGA.-- Afirmativa. 
SEÑORA PERCOVICH.- Afirmativa. 
SEÑOR SARAVIA .- Afirmativa. 
SEÑOR TAJAM.- Afirmativa. 
SEÑORA TOPOLANSKY.- Afirmativa. 


SEÑOR HEBER .- Afirmativa. 


166-A.G. 


SEÑOR MUJICA.- Afirmativa. 


SEÑOR PRESIDENTE.- Afirmativa. 


Tómese la votación nominal de los señores Diputados. 


(Se toma en el siguiente orden:) 


SEÑOR ABDALA (don Pablo).- Afirmativa. 


SEÑOR ABDALA (don Washington).- Afirmativa. 


SEÑOR ALVAREZ LOPEZ.- Afirmativa. 
SEÑOR ARAMBILLETE.- Afirmativa. 
SEÑORA ARGIMON- Afirmativa. 
SEÑOR ARREGUI.- Afirmativa. 

SEÑOR ASQUETA SOÑORA.- Afirmativa. 
SEÑOR ASTI.- Afirmativa. 

SEÑOR BARREIRO.- Afirmativa. 
SEÑORA BENITEZ.- Afirmativa. 

SEÑOR BIANCHL.- Afirmativa. 

SEÑOR BLASINA.- Afirmativa. 

SEÑOR BORSARI BRENNA.-- Afirmativa. 
SEÑOR BRENTA.- Afirmativa. 


SEÑOR CANEPA.- Afirmativa. 


SEÑOR CARDOSO (don José Carlos).- Afirmativa. 


SEÑOR CARDOZO FERREIRA.- Afirmativa. 


SEÑOR CASARETTO.- Afirmativa. 


SEÑOR CLAVIJO.- Afirmativa. 


SEÑOR CONDE.- Afirmativa. 


SEÑORA COSTA.- Afirmativa. 


SEÑOR CUSANO.-- Afirmativa. 


SEÑOR CHARAMELO.-- Afirmativa. 
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SEÑOR DELEON.- Afirmativa. 


SEÑOR DOMINGUEZ.- Afirmativa. 


SEÑOR DOTI GENTA.- Afirmativa. 


SEÑOR ELOLA.- Afirmativa. 


SEÑOR ENCISO CHRISTIANSEN.- Afirmativa. 


SEÑOR FERNANDEZ.- Afirmativa. 


SEÑOR GALLO IMPERIALE.- Afirmativa. 


SEÑOR GALLO CANTERA.- Afirmativa. 


SEÑOR GANDINL.- Afirmativa. 


SEÑOR GARCIA.- Afirmativa. 


SEÑORA GAUTHIER - Afirmativa. 


SEÑOR GROBA.- Afirmativa. 


SEÑOR GONZALEZ ALVAREZ.- Afirmativa. 


SEÑOR GONIROMERO.- Afirmativa. 


SEÑOR GUARINO.- Afirmativa. 


SEÑOR HERNANDEZ.- Afirmativa. 


SEÑORITURRALDE VIÑAS.- Afirmativa. 


SEÑOR MACHADO.- Afirmativa. 


SEÑOR MACHIÑENA -- Afirmativa. 


SEÑOR MARTINEZ HUELMO.- Afirmativa. 


SEÑOR MAZZULO.- Afirmativa. 


SEÑOR NAYA.- Afirmativa. 


SEÑOR NOVALES.- Afirmativa. 


SEÑOR ORRICO.- Afirmativa. 


SEÑOR ORTUÑO.-- Afirmativa. 


SEÑOR OTEGUL.- Afirmativa. 


SEÑORA PASSADA.- Afirmativa. 
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SEÑOR PATRONE.- Afirmativa. 

SEÑORA PAYSSE.- Afirmativa. 

SEÑOR PEÑA FERNANDEZ.- Afirmativa. 
SEÑOR PERDOMO GAMARRA .- Afirmativa. 
SEÑOR PEREYRA.- Afirmativa. 

SEÑOR PEREZ BRITO.- Afirmativa. 
SEÑOR PEREZ (don Esteban).- Afirmativa. 
SEÑOR PEREZ (don Julio).- Afirmativa. 
SEÑOR PEREZ GONZALEZ.- Afirmativa. 
SEÑOR POSADA.- Afirmativa. 

SEÑOR POZZI.- Afirmativa. 


SEÑOR RODRIGUEZ.- Afirmativa. 


SEÑOR RODRIGUEZ SERVETTO.- Afirmativa. 


SEÑOR ROMERO CABRERA .-- Afirmativa. 


SEÑOR SALSAMENDI.-- Afirmativa. 


SEÑOR SANCHEZ CAL .- Afirmativa. 


SEÑOR SIGNORELLI.- Afirmativa. 


SEÑOR SOUST.- Afirmativa. 


SEÑOR TOLEDO ANTUNEZ.- Afirmativa. 


SEÑOR TROBO.- Afirmativa. 


SEÑOR VEGA LLANES.- Afirmativa. 


SEÑOR VIERA.- Afirmativa. 


SEÑOR YANES.- Afirmativa. 


SEÑOR AMORIN BATLLE.- Afirmativa. 


SEÑOR BERNINI.- Afirmativa. 


SEÑOR ESPINOSA.- Afirmativa. 


SEÑOR PRESIDENTE. - Dese cuenta del resultado de la 
votación. 
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(Se lee:) 


"Han votado noventa y cuatro señores Legisladores 
y todos lo han hecho por la afirmativa". 


- Por lo tanto, ha quedado aceptada la observación del 
Poder Ejecutivo y el nuevo texto. 


(Nuevo texto sancionado:) 


“PODER LEGISLATIVO 


El Senado y la Cámara de Representantes de la República 
Oriental del Uruguay, reunidos en Asamblea General, 


DECRETAN 


CAPITULO I- DISPOSICIONES GENERALES 


ARTICULO 1”. (Derecho humano).- El derecho a la 
protección de datos personales es inherente a la persona 
humana, por lo que está comprendido en el artículo 72 de la 
Constitución de la República. 


ARTICULO 2". (Ambito subjetivo).- El derecho a la 
protección de los datos personales se aplicará por exten- 
sión a las personas jurídicas, en cuanto corresponda. 


ARTICULO 3". (Ambito objetivo).- El régimen de la 
presente ley será de aplicación a los datos personales 
registrados en cualquier soporte que los haga susceptibles 
de tratamiento, y atoda modalidad de uso posterior de estos 
datos por los ámbitos público o privado. 


No será de aplicación a las siguientes bases de datos: 


A) A las mantenidas por personas físicas en el ejercicio 
de actividades exclusivamente personales o domés- 
ticas. 


B) Las que tengan por objeto la seguridad pública, la 
defensa, la seguridad del Estado y sus actividades en 
materia penal, investigación y represión del delito. 


C) A las bases de datos creadas y reguladas por leyes 
especiales. 


ARTICULO 4”. (Definiciones).- A los efectos de la 
presente ley se entiende por: 


A) Base de datos: indistintamente, designan al conjunto 
organizado de datos personales que sean objeto de 
tratamiento o procesamiento, electrónico o no, cual- 
quiera que fuere la modalidad de su formación, alma- 
cenamiento, organización o acceso. 
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B) Comunicación de datos: toda revelación de datos 
realizada a una persona distinta del titular de los 
datos. 


C) Consentimiento del titular: toda manifestación de 
voluntad, libre, inequívoca, específica e informada, 
mediante la cual el titular consienta el tratamiento de 
datos personales que le concierne. 


D) Dato personal: información de cualquier tipo referida 
a personas físicas o jurídicas determinadas o 
determinables. 


E) Dato sensible: datos personales que revelen origen 
racial y étnico, preferencias políticas, convicciones 
religiosas o morales, afiliación sindical e informacio- 
nes referentes a la salud o a la vida sexual. 


F) Destinatario: persona física o jurídica, pública o pri- 
vada, que recibiere comunicación de datos, se trate 
o no de un tercero. 


G) Disociación de datos: todo tratamiento de datos 
personales de manera que la información obtenida no 
pueda vincularse a persona determinada o determi- 
nable. 


H) Encargado del tratamiento: persona física o jurídica, 
pública o privada, que sola o en conjunto con otros 
trate datos personales por cuenta del responsable de 
la base de datos o del tratamiento. 


D Fuentes accesibles al público: aquellas bases de 
datos cuya consulta puede ser realizada por cual- 
quier persona, no impedida por una norma limitativa 
o sin más exigencia que, en su caso, el abono de una 
contraprestación. 


J) Tercero: la persona física o jurídica, pública o priva- 
da, distinta del titular del dato, del responsable de la 
base de datos o tratamiento, del encargado y de las 
personas autorizadas para tratar los datos bajo la 
autoridad directa del responsable o del encargado 
del tratamiento. 


K) Responsable de la base de datos o del tratamiento: 
persona física o jurídica, pública o privada, propieta- 
ria de la base de datos o que decida sobre la finalidad, 
contenido y uso del tratamiento. 


L) Titular de los datos: persona cuyos datos sean obje- 
to de un tratamiento incluido dentro del ámbito de 
acción de la presente ley. 


M) Tratamiento de datos: operaciones y procedimientos 
sistemáticos, de carácter automatizado o no, que 
permitan el procesamiento de datos personales, así 
como también su cesión a terceros a través de co- 
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municaciones, consultas, interconexiones o transfe- 
rencias. 


N) Usuario de datos: toda persona, pública o privada, 
que realice a su arbitrio el tratamiento de datos, ya 
sea en una base de datos propia o a través de co- 
nexión con los mismos. 


CAPITULO ll - PRINCIPIOS GENERALES 


ARTICULO 5". (Valor y fuerza).- La actuación de los 
responsables de las bases de datos, tanto públicos como 
privados, y, en general, de todos quienes actúen en relación 
a datos personales de terceros, deberá ajustarse a los 
siguientes principios generales: 


A) Legalidad. 
B) Veracidad. 


C) Finalidad. 


D) Previo consentimiento informado. 


E) Seguridad de los datos. 


F) Reserva. 


G) Responsabilidad. 


Dichos principios generales servirán también de criterio 
interpretativo para resolver las cuestiones que puedan 
suscitarse en la aplicación de las disposiciones pertinen- 
tes. 


ARTICULO 6”. (Principio de legalidad).- La formación 
de bases de datos será lícita cuando se encuentren debida- 
mente inscriptas, observando en su operación los princi- 
pios que establecen la presente ley y las reglamentaciones 
que se dicten en consecuencia. 


Las bases de datos no pueden tener finalidades 
violatorias de derechos humanos o contrarias a las leyes o 
a la moral pública. 


ARTICULO 7”. (Principio de veracidad).- Los datos 
personales que se recogieren a los efectos de su tratamiento 
deberán ser veraces, adecuados, ecuánimes y no excesivos 
en relación con la finalidad para la cual se hubieren obteni- 
do. La recolección de datos no podrá hacerse por medios 
desleales, fraudulentos, abusivos, extorsivos o en forma 
contraria a las disposiciones a la presente ley. 


Los datos deberán ser exactos y actualizarse en el caso 
en que ello fuere necesario. 
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Cuando se constate la inexactitud o falsedad de los 
datos, el responsable del tratamiento, en cuanto tenga 
conocimiento de dichas circunstancias, deberá suprimirlos, 
sustituirlos o completarlos por datos exactos, veraces y 
actualizados. Asimismo, deberán ser eliminados aquellos 
datos que hayan caducado de acuerdo a lo previsto en la 
presente ley. 


ARTICULO $”. (Principio de finalidad).- Los datos 
objeto de tratamiento no podrán ser utilizados para finali- 
dades distintas o incompatibles con aquellas que motiva- 
ron su obtención. 


Los datos deberán ser eliminados cuando hayan dejado 
de ser necesarios o pertinentes a los fines para los cuales 
hubieren sido recolectados. 


La reglamentación determinará los casos y procedimien- 
tos en los que, por excepción, y atendidos los valores 
históricos, estadísticos o científicos, y de acuerdo con la 
legislación específica, se conserven datos personales aun 
cuando haya perimido tal necesidad o pertinencia. 


Tampoco podrán comunicarse datos entre bases de 
datos, sin que medie ley o previo consentimiento informado 
del titular. 


ARTICULO 29”. (Principio del previo consentimiento 
informado).- El tratamiento de datos personales es lícito 
cuando el titular hubiere prestado su consentimiento libre, 
previo, expreso e informado, el que deberá documentarse. 


El referido consentimiento prestado con otras declara- 
ciones, deberá figurar en forma expresa y destacada, previa 
notificación al requerido de datos, de la información descri- 
ta en el artículo 12 de la presente ley. 


No será necesario el previo consentimiento cuando: 


A) Los datos provengan de fuentes públicas de infor- 
mación, tales como registros o publicaciones en 
medios masivos de comunicación. 


B) Se recaben para el ejercicio de funciones propias de 
los poderes del Estado o en virtud de una obligación 
legal. 


C) Se trate de listados cuyos datos se limiten en el caso 
de personas físicas a nombres y apellidos, documen- 
to de identidad, nacionalidad, domicilio y fecha de 
nacimiento. En el caso de personas jurídicas, razón 
social, nombre de fantasía, registro único de contri- 
buyentes, domicilio, teléfono e identidad de las per- 
sonas a cargo de la misma. 


D) Deriven de una relación contractual, científica o pro- 
fesional del titular de los datos, y sean necesarios 
para su desarrollo o cumplimiento. 
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E) Se realice por personas físicas o jurídicas, privadas 
o públicas, para su uso exclusivo personal o domés- 
tico. 


ARTICULO 10. (Principio de seguridad delos datos).- 
El responsable o usuario de la base de datos debe adoptar 
las medidas que resultaren necesarias para garantizar la 
seguridad y confidencialidad de los datos personales. Di- 
chas medidas tendrán por objeto evitar su adulteración, 
pérdida, consulta o tratamiento no autorizado, así como 
detectar desviaciones de información, intencionales o no, 
ya sea que los riesgos provengan de la acción humana o del 
medio técnico utilizado. 


Los datos deberán ser almacenados de modo que permi- 
tan el ejercicio del derecho de acceso de su titular. 


Queda prohibido registrar datos personales en bases de 
datos que no reúnan condiciones técnicas de integridad y 
seguridad. 


ARTICULO 11. (Principio de reserva).- Aquellas per- 
sonas físicas o jurídicas que obtuvieren legítimamente in- 
formación proveniente de una base de datos que les brinde 
tratamiento, están obligadas a utilizarla en forma reservada 
y exclusivamente para las operaciones habituales de su giro 
o actividad, estando prohibida toda difusión de la misma a 
terceros. 


Las personas que, por su situación laboral u otra forma 
de relación con el responsable de una base de datos, tuvieren 
acceso o intervengan en cualquier fase del tratamiento de 
datos personales, están obligadas a guardar estricto secre- 
to profesional sobre los mismos (artículo 302 del Código 
Penal), cuando hayan sido recogidos de fuentes no accesi- 
bles al público. Lo previsto no será de aplicación en los 
casos de orden de la Justicia competente, de acuerdo con 
las normas vigentes en esta materia o si mediare consenti- 
miento del titular. 


Esta obligación subsistirá aun después de finalizada la 
relación con el responsable de la base de datos. 


ARTICULO 12. (Principio de responsabilidad).- El res- 
ponsable de la base de datos es responsable de la violación 
de las disposiciones de la presente ley. 


CAPITULO MlI- DERECHOS DE LOS TITULARES DE 
LOSDATOS 


ARTICULO 13. (Derecho de información frente a la 
recolección de datos).- Cuando se recaben datos persona- 
les se deberá informar previamente a sus titulares en forma 
expresa, precisa e inequívoca: 


A) La finalidad para la que serán tratados y quiénes 
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pueden ser sus destinatarios o clase de destinata- 
rios. 


B) La existencia de la base de datos, electrónico o de 
cualquier otro tipo, de que se trate y la identidad y 
domicilio de su responsable. 


C) El carácter obligatorio o facultativo de las respues- 
tas al cuestionario que se le proponga, en especial en 
cuanto a los datos sensibles. 


D) Las consecuencias de proporcionar los datos y de la 
negativa o hacerlo o su inexactitud. 


E) La posibilidad del titular de ejercer los derechos de 
acceso, rectificación y supresión de los datos. 


ARTICULO 14. (Derecho de acceso).- Todo titular de 
datos personales que previamente acredite su identifica- 
ción con el documento de identidad o poder respectivo, 
tendrá derecho a obtener toda la información que sobre sí 
mismo se halle en bases de datos públicas o privadas. Este 
derecho de acceso sólo podrá ser ejercido en forma gratuita 
a intervalos de seis meses, salvo que se hubiere suscitado 
nuevamente un interés legítimo de acuerdo con el ordena- 
miento jurídico. 


Cuando se trate de datos de personas fallecidas, el 
ejercicio del derecho al cual refiere este artículo, correspon- 
derá a cualesquiera de sus sucesores universales, cuyo 
carácter se acreditará por la sentencia de declaratoria de 
herederos. 


La información debe ser proporcionada dentro de los 
cinco días hábiles de haber sido solicitada. Vencido el plazo 
sin que el pedido sea satisfecho o si fuera denegado por 
razones no justificadas de acuerdo con esta ley, quedará 
habilitada la acción de habeas data. 


La información debe ser suministrada en forma clara, 
exenta de codificaciones y en su caso acompañada de una 
explicación, en lenguaje accesible al conocimiento medio de 
la población, de los términos que se utilicen. 


La información debe ser amplia y versar sobre la totali- 
dad del registro perteneciente al titular, aun cuando el 
requerimiento sólo comprenda un aspecto de los datos 
personales. En ningún caso el informe podrá revelar datos 
pertenecientes a terceros, aun cuando se vinculen con el 
interesado. 


La información, a opción del titular, podrá suministrarse 
por escrito, por medios electrónicos, telefónicos, de ima- 
gen, u otro idóneo a tal fin. 


ARTICULO 15. (Derecho de rectificación, actualiza- 
ción, inclusión o supresión).- Toda persona física o jurídi- 
ca tendrá derecho a solicitar la rectificación, actualización, 
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inclusión o supresión de los datos personales que le corres- 
ponda incluidos en una base de datos, al constatarse error 
o falsedad o exclusión en la información de la que es titular. 


El responsable de la base de datos o del tratamiento 
deberá proceder a realizar la rectificación, actualización, 
inclusión o supresión, mediante las operaciones necesarias 
a tal fin en un plazo máximo de cinco días hábiles de recibida 
la solicitud por el titular del dato o, en su caso, informar de 
las razones por las que estime no corresponde. 


El incumplimiento de esta obligación por parte del res- 
ponsable de la base de datos o del tratamiento o el venci- 
miento del plazo, habilitará al titular del dato a promover la 
acción de habeas data prevista en esta ley. 


No procede la eliminación o supresión de datos perso- 
nales salvo en aquellos casos de: 


A) Perjuicios a los derechos e intereses legítimos de 
terceros. 


B) Notorio error o falsedad. 


C) Contravención a lo establecido por una obligación 
legal. 


Durante el proceso de verificación, rectificación oinclu- 
sión de datos personales, el responsable de la base de datos 
o tratamiento, ante el requerimiento de terceros por acceder 
a informes sobre los mismos, deberá dejar constancia que 
dicha información se encuentra sometida a revisión. 


En el supuesto de comunicación o transferencia de 
datos, el responsable de la base de datos o del tratamiento 
debe notificar la rectificación, inclusión o supresión al 
destinatario dentro del quinto día hábil de efectuado el 
tratamiento del dato. 


La rectificación, actualización, inclusión, eliminación o 
supresión de datos personales cuando corresponda, se 
efectuará sin cargo alguno para el titular. 


Artículo 16. (Derecho a la impugnación de valoraciones 
personales).- Las personas tienen derecho ano verse some- 
tidas a una decisión con efectos jurídicos que les afecte de 
manera significativa, que se base en un tratamiento automa- 
tizado o no de datos destinado a evaluar determinados 
aspectos de su personalidad, como su rendimiento laboral, 
crédito, fiabilidad, conducta, entre otros. 


El afectado podrá impugnar los actos administrativos o 
decisiones privadas que impliquen una valoración de su 
comportamiento, cuyo único fundamento sea un tratamien- 
to de datos personales que ofrezca una definición de sus 
características o personalidad. 


En este caso, el afectado tendrá derecho a obtener 


6 de agosto de 2007 


información del responsable de la base de datos sobre los 
criterios de valoración como sobre el programa utilizado en 
el tratamiento que sirvió para adoptar la decisión manifes- 
tada en el acto. 


La valoración sobre el comportamiento de las personas, 
basada en un tratamiento de datos, únicamente podrá tener 
valor probatorio a petición del afectado. 


ARTICULO 17. (Derechos referentes a la comunica- 
ción de datos).- Los datos personales objeto de tratamiento 
sólo podrán ser comunicados para el cumplimiento de los 
fines directamente relacionados con el interés legítimo del 
emisor y del destinatario y con el previo consentimiento del 
titular de los datos, al que se le debe informar sobre la 
finalidad de la comunicación e identificar a destinatario a 
los elementos que permitan hacerlo. 


El previo consentimiento para la comunicación esrevo- 
cable. 


El previo consentimiento no será necesario cuando: 
A) Así lo disponga una ley de interés general. 
B) En los supuestos del artículo 9” de la presente ley. 


C) Se trate de datos personales relativos a la salud y sea 
necesario por razones de salud e higiene públicas, de 
emergencia o para la realización de estudios 
epidemiológicos, en tanto se preserve la identidad de 
los titulares de los datos mediante mecanismos de 
disociación adecuados. 


D) Se hubiera aplicado un procedimiento de disociación 
de la información, de modo que los titulares de los 
datos no sean identificables. 


El destinatario quedará sujeto alas mismas obligaciones 
legales y reglamentarias del emisor y éste responderá soli- 
daria y conjuntamente para la observancia de las mismas 
ante el organismo de control y el titular de los datos de que 
se trate. 


CAPITULO IV - DATOS ESPECIALMENTE 
PROTEGIDOS 


ARTICULO 18. (Datos sensibles).- Ninguna persona 
puede ser obligada a proporcionar datos sensibles. Estos 
sólo podrán ser objeto de tratamiento con el consentimien- 
to expreso y escrito del titular. 


Los datos sensibles sólo pueden ser recolectados y 
objeto de tratamiento cuando medien razones de interés 
general autorizadas por ley, o cuando el organismo solici- 
tante tenga mandato legal para hacerlo. También podrán ser 
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tratados con finalidades estadísticas o científicas cuando 
se disocien de sus titulares. 


Queda prohibida la formación de bases de datos que 
almacenen información que directa o indirectamente revele 
datos sensibles. Se exceptúan aquellos que posean los 
partidos políticos, sindicatos, iglesias, confesiones reli- 
glosas, asociaciones, fundaciones y otras entidades sin 
fines de lucro, cuya finalidad sea política, religiosa, filosó- 
fica, sindical, que haga referencia al origen racial o étnico, 
a la salud y a la vida sexual, en cuanto a los relativos a sus 
asociados o miembros, sin perjuicio que la comunicación de 
dichos datos precisará siempre el previo consentimiento 
del titular del dato. 


Los datos responsables relativos a la comisión de infrac- 
ciones penales, civiles o administrativas sólo pueden ser 
objeto de tratamiento por parte de las autoridades públicas 
competentes, en el marco de las leyes y reglamentaciones 
respectivas, sin perjuicio de las autorizaciones que la ley 
otorga u otorgare. Nada de loestablecido en esta ley impedirá 
alas autoridades públicas comunicar o hacer pública la iden- 
tidad de las personas físicas o jurídicas que estén siendo 
investigadas por, o hayan cometido, infracciones a la nor- 
mativa vigente, en los casos en que otras normas lo impon- 
gan o en los que lo consideren conveniente. 


ARTICULO 109. (Datos relativos a la salud).- Los esta- 
blecimientos sanitarios públicos o privados y los profesio- 
nales vinculados a las ciencias de la salud pueden recolec- 
tar y tratar los datos personales relativos a la salud física o 
mental de los pacientes que acudan a los mismos o que 
estén o hubieren estado bajo tratamiento de aquéllos, res- 
petando los principios del secreto profesional, la normativa 
específica y lo establecido en la presente ley. 


ARTICULO 20. (Datos relativos a las telecomunicacio- 
nes).- Los operadores que exploten redes públicas o que 
presten servicios de comunicaciones electrónicas disponi- 
bles al público deberán garantizar, en el ejercicio de su 
actividad, la protección de los datos personales conforme 
a la presente ley. 


Asimismo, deberán adoptar las medidas técnicas y de 
gestiones adecuadas para preservar la seguridad en la 
explotación de su red o en la prestación de sus servicios, 
con el fin de garantizar sus niveles de protección de los 
datos personales que sean exigidos por la normativa de 
desarrollo de esta ley en esta materia. En caso de que exista 
un riesgo particular de violación de la seguridad de la red 
pública de comunicaciones electrónicas, el operador que 
explote dicha red o preste el servicio de comunicaciones 
electrónicas informará a los abonados sobre dicho riesgo y 
sobre las medidas a adoptar. 


La regulación contenida en esta ley se entiende sin 
perjuicio de lo previsto en la normativa específica sobre 
telecomunicaciones, relacionadas con la seguridad pública 
y la defensa nacional. 
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ARTICULO 21. (Datos relativos a bases de datos con 
fines de publicidad).- En la recopilación de domicilios, 
reparto de documentos, publicidad, venta u otras activida- 
des análogas, se podrán tratar datos que sean aptos para 
establecer perfiles determinados con fines promocionales, 
comerciales o publicitarios; o permitan establecer hábitos 
de consumo, cuando éstos figuren en documentos accesi- 
bles al público o hayan sido facilitados por los propios 
titulares u obtenidos con su consentimiento. 


En los supuestos contemplados en el presente artículo, 
el titular de los datos podrá ejercer el derecho de acceso sin 
cargo alguno. 


El titular podrá en cualquier momento solicitar el retiro 
o bloqueo de sus datos de los bancos de datos a los que se 
refiere el presente artículo. 


ARTICULO 22. (Datos relativos a la actividad comer- 
cial o crediticia).- Queda expresamente autorizado el trata- 
miento de datos personales destinados a brindar informes 
objetivos de carácter comercial, incluyendo aquellos rela- 
tivos al cumplimiento o incumplimiento de obligaciones de 
carácter comercial o crediticia que permitan evaluar la 
concertación de negocios en general, la conducta comercial 
o la capacidad de pago del titular de los datos, en aquellos 
casos en que los mismos sean obtenidos de fuentes de 
acceso público o procedentes de informaciones facilitadas 
por el acreedor o en las circunstancias previstas en la 
presente ley. Para el caso de las personas jurídicas, además 
de las circunstancias previstas en la presente ley, se permi- 
te el tratamiento de toda información autorizada por la 
normativa vigente. 


Los datos personales relativos a obligaciones de carác- 
ter comercial de personas físicas sólo podrán estar registra- 
dos por un plazo de cinco años contados desde su incorpo- 
ración. En caso que al vencimiento de dicho plazo la obliga- 
ción permanezca incumplida, el acreedor podrá solicitar al 
responsable de la base de datos, por única vez, su nuevo 
registro por otros cinco años. Este nuevo registro deberá 
ser solicitado en el plazo de treinta días anteriores al ven- 
cimiento original. Las obligaciones canceladas o extingui- 
das por cualquier medio, permanecerán registradas, con 
expresa mención de este hecho, por un plazo máximo de 
cinco años, no renovable, a contar de la fecha de la cance- 
lación o extinción. 


Los responsables de las bases de datos se limitarán a 
realizar el tratamiento objetivo de la información registrada 
tal cual ésta le fuera suministrada, debiendo abstenerse de 
efectuar valoraciones subjetivas sobre la misma. 


Cuando se haga efectiva la cancelación de cualquier 
obligación incumplida registrada en una base de datos, el 
acreedor deberá en un plazo máximo de cinco días hábiles 
de acontecido el hecho, comunicarlo al responsable de la 
base de datos o tratamiento correspondiente. Una vez reci- 
bida la comunicación por el responsable de la base de datos 
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O tratamiento, éste dispondrá de un plazo máximo de tres 
días hábiles para proceder ala actualización del dato, asen- 
tando su nueva situación. 


ARTICULO 23. (Datos transferidos internacionalmen- 
te).- Se prohíbe la transferencia de datos personales de 
cualquier tipo con países u organismos internacionales que 
no proporcionen niveles de protección adecuados de acuer- 
do alos estándares del Derecho Internacional o Regional en 
la materia. 


La prohibición no regirá cuando se trate de: 


1) Cooperación judicial internacional, de acuerdo al 
respectivo instrumento internacional, ya sea Trata- 
do o Convención, atendidas las circunstancias del 
caso. 


2) Intercambio de datos de carácter médico, cuando así 
lo exija el tratamiento del afectado por razones de 
salud o higiene públicas. 


3) Transferencias bancarias o bursátiles, en lo relativo 
a las transacciones respectivas y conforme la legis- 
lación que les resulte aplicable. 


4) Acuerdos en el marco de tratados internacionales en 
los cuales la República Oriental del Uruguay sea 
parte. 


5) Cooperación internacional entre organismos de inte- 
ligencia para la lucha contra el crimen organizado, el 
terrorismo y el narcotráfico. 


También será posible realizar la transferencia interna- 
cional de datos en los siguientes supuestos: 


A) Que el interesado haya dado su consentimiento in- 
equívocamente a la transferencia prevista. 


B) Que la transferencia sea necesaria para la ejecución 
de un contrato entre el interesado y el responsable 
del tratamiento o para la ejecución de medidas 
precontractuales tomadas a petición del interesado. 


C) Que la transferencia sea necesaria para la celebración 
o ejecución de un contrato celebrado o por celebrar 
en interés del interesado, entre el responsable del 
tratamiento y un tercero. 


D) Que la transferencia sea necesaria o legalmente exi- 
gida para la salvaguardia de un interés público impor- 
tante, o para el reconocimiento, ejercicio o defensa 
de un derecho en un procedimiento judicial. 


E) Que la transferencia sea necesaria para la salvaguar- 
dia del interés vital del interesado. 
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F) Que la transferencia tenga lugar desde un registro 
que, en virtud de disposiciones legales o reglamen- 
tarias, esté concebido para facilitar información al 
público y esté abierto a la consulta por el público en 
general o por cualquier persona que pueda demostrar 
un interés legítimo, siempre que se cumplan, en cada 
caso particular, las condiciones que establece la ley 
para su consulta. 


Sin perjuicio de lo dispuesto en el primer inciso de este 
artículo, la Unidad Reguladora y de Control de Protección 
de Datos Personales podrá autorizar una transferencia o 
una serie de transferencias de datos personales a un tercer 
país que no garantice un nivel adecuado de protección, 
cuando el responsable del tratamiento ofrezca garantías 
suficientes respecto a la protección de la vida privada, de 
los derechos y libertades fundamentales de las perso- 
nas, así como respecto al ejercicio de los respectivos dere- 
chos. 


Dichas garantías podrán derivarse de cláusulas contrac- 
tuales apropiadas. 


CAPITULO V - BASES DEDATOS DETITULARIDAD 
PUBLICA 


ARTICULO 24. (Creación, modificación o supresión).- 
La creación, modificación o supresión de bases de datos 
pertenecientes a organismos públicos deberán registrarse 
conforme lo previsto en el capítulo siguiente. 


ARTICULO 25. (Base de datos correspondientes a las 
Fuerzas Armadas, Organismos Policiales o de Inteligen- 
cia).- Quedarán sujetos al régimen de la presente ley, los 
datos personales que por haberse almacenado para fines 
administrativos, deban ser objeto de registro permanente 
en la base de datos de las fuerzas armadas, organismos 
policiales o de inteligencia; y aquellos sobre antecedentes 
personales que proporcionen dichas bases de datos a las 
autoridades administrativas o judiciales que los requieran 
en virtud de disposiciones legales. 


El tratamiento de datos personales con fines de defensa 
nacional o seguridad pública por parte de las fuerzas arma- 
das, organismos policiales o inteligencia, sin previo con- 
sentimiento de los titulares, queda limitado a aquellos su- 
puestos y categoría de datos que resulten necesarios para 
el estricto cumplimiento de las misiones legalmente asigna- 
das a aquéllos para la defensa nacional, la seguridad públi- 
ca o para la represión de los delitos. Las bases de datos, en 
tales casos, deberán ser específicas y establecidas al efec- 
to, debiendo clasificarse por categorías, en función de su 
grado de fiabilidad. 


Los datos personales registrados con fines policiales se 
cancelarán cuando no sean necesarios para las averigua- 
ciones que motivaron su almacenamiento. 
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ARTICULO 26. (Excepciones a los derechos de acceso, 
rectificación y cancelación).- Los responsables de las ba- 
ses de datos que contengan los datos a que se refieren los 
incisos segundo y tercero del artículo anterior podrán de- 
negar el acceso, la rectificación o cancelación en función de 
los peligros que pudieran derivarse para la defensa del 
Estado o la seguridad pública, la protección de los derechos 
y libertades de terceros o las necesidades de las investiga- 
ciones que se estén realizando. 


Los responsables de las bases de datos de la Hacienda 
Pública podrán, igualmente, denegar el ejercicio de los 
derechos a que se refiere el inciso anterior cuando el mismo 
obstaculice las actuaciones administrativas tendientes a 
asegurar el cumplimiento de las obligaciones tributarias y, 
en todo caso, cuando el titular del dato esté siendo objeto 
de actuaciones inspectivas. 


El titular del dato al que se deniegue total o parcialmente 
el ejercicio de los derechos mencionados en los incisos 
anteriores podrá ponerlo en conocimiento del Organo de 
Control, quien deberá asegurarse de la procedencia o im- 
procedencia de la denegación. 


ARTICULO 27. (Excepciones al derecho a la informa- 
ción).- Lo dispuesto en la presente ley no será aplicable a 
la recolección de datos, cuando la información del titular 
afecte a la defensa nacional, a la seguridad pública o a la 
persecución de infracciones penales. 


CAPITULO VI-BASES DEDATOS DE TITULARIDAD 
PRIVADA 


ARTICULO 28. (Creación, modificación o supresión).- 
Las personas físicas o jurídicas privadas que creen, modi- 
fiquen o supriman bases de datos de carácter personal, que 
no sean para un uso exclusivamente individual o doméstico, 
deberán registrarse conforme lo previsto en el artículo 
siguiente. 


ARTICULO 29. (Inscripción registral).- Toda base de 
datos pública o privada debe inscribirse en el Registro que 
al efecto habilite el Organo de Control, de acuerdo a los 
criterios reglamentarios que se establezcan. 


Por vía reglamentaria se procederá a la regulación deta- 
llada de los distintos extremos que deberá contener la 
inscripción, entre los cuales figurarán necesariamente los 
siguientes: 


A) Identificación de la base de datos y el responsable de 
la misma. 


B) Naturaleza de los datos personales que contiene. 


C) Procedimientos de obtención y tratamiento de los 
datos. 


174-A.G. 


D) Medidas de seguridad y descripción técnica de la 
base de datos. 


E) Protección de datos personales y ejercicio de dere- 
chos. 


F) Destino de los datos y personas físicas o jurídicas a 
las que pueden ser transmitidos. 


G) Tiempo de conservación de los datos. 


H) Forma y condiciones en que las personas pueden 
acceder a los datos referidos a ellas y los procedi- 
mientos a realizar para la rectificación o actualización 
de los datos. 


D) Cantidad de acreedores personas físicas que hayan 
cumplido los 5 años previstos en el artículo 22 de la 
presente ley. 


J) Cantidad de cancelaciones por incumplimiento de la 
obligación de pago si correspondiera, de acuerdo a 
lo previsto en el artículo 22 de la presente ley. 


Ningún usuario de datos podrá poseer datos personales 
de naturaleza distinta a los declarados en el registro. 


El incumplimiento de estos requisitos dará lugar a las 
sanciones administrativas previstas en la presente ley. 


Respecto a las bases de datos de carácter comercial ya 
inscriptos en el Organo Regulador, se estará a lo previsto 
en la presente ley respecto del plazo de adecuación. 


ARTICULO 30. (Prestación de servicios informatizados 
de datos personales).- Cuando por cuenta de terceros se 
presten servicios de tratamiento de datos personales, éstos 
no podrán aplicarse o utilizarse con un fin distinto al que 
figure en el contrato de servicios, ni cederlos a otras perso- 
nas, ni aún para su conservación. 


Una vez cumplida la prestación contractual los datos 
personales tratados deberán ser destruidos, salvo que medie 
autorización expresa de aquél por cuenta de quien se pres- 
tan tales servicios cuando razonablemente se presuma la 
posibilidad de ulteriores encargos, en cuyo caso se podrá 
almacenar con las debidas condiciones de seguridad por un 
período de hasta dos años. 


CAPITULO VI - ORGANO DE CONTROL 


ARTICULO 311. (Organo de Control).- Créase como 
órgano desconcentrado de la Agencia para el Desarrollo del 
Gobierno de Gestión Electrónica y la Sociedad de la Infor- 
mación y del Conocimiento (AGESIC), dotado de la más 
amplia autonomía técnica, la Unidad Reguladora y de Con- 
trol de Datos Personales. Estará dirigida por un Consejo 
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integrado por tres miembros: el Director Ejecutivo de AGESIC 
y sus miembros designados por el Poder Ejecutivo entre 
personas que por sus antecedentes personales, profesio- 
nales y de conocimiento en la materia aseguren indepen- 
dencia de criterio, eficiencia, objetividad e imparcialidad en 
el desempeño de sus cargos. 


A excepción del Director Ejecutivo de la AGESIC, los 
miembros durarán cuatro años en sus cargos, pudiendo ser 
designados nuevamente. Sólo cesarán por la expiración de 
su mandato y designación de sus sucesores, o por su 
remoción dispuesta por el Poder Ejecutivo en los casos de 
ineptitud, omisión o delito, conforme a las garantías del 
debido proceso. 


Durante su mandato no recibirán órdenes ni instruccio- 
nes en el plano técnico. 


ARTICULO 32. (Consejo Consultivo).- El Consejo Con- 
sultivo de la Unidad Reguladora y de Control de Datos 
Personales funcionará asistido por un Consejo Consultivo, 
que estará integrado por cinco miembros: 


- Unapersonacon reconocida trayectoria en la promo- 
ción y defensa de los derechos humanos, designado 
por el Poder Legislativo, el que no podrá ser un 
Legislador en actividad. 


- Un representante del Poder Judicial. 
- Unrepresentante del Ministerio Público. 
- Un representante del área académica. 


- Un representante del sector privado, que se elegirá 
en la forma establecida reglamentariamente. 


Sesionará presidido por el Presidente de la Unidad 
Reguladora y de Control de protección de Datos Persona- 
les. 


Sus integrantes durarán cuatro años en sus cargos y 
sesionarán a convocatoria del Presidente de la Unidad 
Reguladora y de Control de Datos Personales o de la mayo- 
ría de sus miembros. 


Podrá ser consultado por el Consejo Ejecutivo sobre 
cualquier aspecto de su competencia y deberá ser consul- 
tado por éste cuando ejerza potestades de reglamentación. 


ARTICULO 33. (Recursos).- La Unidad Reguladora y 
de Control de Datos Personales formulará su propuesta de 
presupuesto, la cual será puesta a consideración del Poder 
Ejecutivo. 


ARTICULO 34. (Cometidos).- El órgano de control de- 
berá realizar todas las acciones necesarias para el cumpli- 
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miento de los objetivos y demás disposiciones de la presen- 
te ley. A tales efectos tendrá las siguientes funciones y 
atribuciones: 


A) Asistir y asesorar a las personas que lo requieran 
acerca de los alcances de la presente ley y de los 
medios legales de que disponen para la defensa de 
los derechos que ésta garantiza. 


B) Dictar las normas y reglamentaciones que se deben 
observar en el desarrollo de las actividades compren- 
didas por esta ley. 


C) Realizar un censo de las bases de datos alcanzados 
por la ley y mantener el registro permanente de los 
mismos. 


D) Controlar la observancia de las normas sobre integri- 
dad, veracidad y seguridad de datos por parte de los 
responsables de las bases de datos, pudiendo a tales 
efectos realizar las actuaciones de inspección perti- 
nentes. 


E) Solicitar información a las entidades públicas y pri- 
vadas, las que deberán proporcionar los anteceden- 
tes, documentos, programas u otros elementos rela- 
tivos al tratamiento de los datos personales que se le 
requieran. En estos casos, la autoridad deberá garan- 
tizar la seguridad y confidencialidad de la informa- 
ción y elementos suministrados. 


F) Emitir opinión toda vez que le sea requerida por las 
autoridades competentes, incluyendo solicitudes re- 
lacionadas con el dictado de sanciones administrati- 
vas que correspondan por la violación a las disposi- 
ciones de esta ley, de los reglamentos o de las reso- 
luciones que regulan el tratamiento de datos perso- 
nales comprendidos en ésta. 


G) Asesorar en forma necesaria al Poder Ejecutivo en la 
consideración de los proyectos de ley que refieran 
total o parcialmente a protección de datos persona- 
les. 


H) Informar a cualquier persona sobre la existencia de 
bases de datos personales, sus finalidades y la iden- 
tidad de sus responsables, en forma gratuita. 


ARTICULO 335. (Potestades sancionatorias).- El órgano 
de control podrá aplicar las siguientes medidas 
sancionatorias a los responsables de las bases de datos o 
encargados del tratamiento de datos personales en caso 
que se violen las normas de la presente ley: 


1) Apercibimiento. 


2) Multa de hasta quinientas mil unidades indexadas. 


ASAMBLEA GENERAL 


A.G.-175 


3) Suspensión de la base de datos respectiva. A tal 
efecto se faculta a la AGÉESIC a promover ante los 
órganos jurisdiccionales competentes, la suspen- 
sión de las bases de datos, hasta por un lapso de seis 
días hábiles, respecto de los cuales se comprobare 
que infringieren o transgredieren la presente ley. 


Los hechos constitutivos de la infracción serán docu- 
mentados de acuerdo alas formalidades legales y la suspen- 
sión deberá decretarse dentro de los tres días siguientes a 
aquel en que la hubiere solicitado la AGÉSIC, la cual que- 
dará habilitada a disponer por sí la suspensión si el Juez no 
se pronunciare dentro de dicho término. 


En este último caso, si el Juez denegare posteriormente 
la suspensión, ésta deberá levantarse de inmediato por la 
AGÉSIC. 


Los recursos que se interpongan contra la resolución 
judicial que hiciere lugar a la suspensión, no tendrán efecto 
suspensivo. 


Para hacer cumplir dicha resolución, la AGESIC podrá 
requerir el auxilio de la fuerza pública. 


La competencia de los Tribunales actuantes se deter- 
minará por las normas de la Ley Orgánica de la Judicatura, 
N* 15.750, de 24 de junio de 1985, sus modificativas y 
concordantes. 


ARTICULO 36. (Códigos de conducta).- Las asociacio- 
nes o entidades representativas de responsables o usua- 
rios de bancos de datos de titularidad privada podrán 
elaborar códigos de conducta de práctica profesional, que 
establezcan normas para el tratamiento de datos personales 
que tiendan a asegurar y mejorar las condiciones de opera- 
ción de los sistemas de información en función de los 
principios establecidos en la presente ley. 


Dichos códigos deberán ser inscriptos en el registro que 
al efecto lleve el organismo de control, quien podrá denegar 
la inscripción cuando considere que no se ajustan a las 
disposiciones legales y reglamentarias sobre la materia. 


CAPITULO VIII - ACCION DE PROTECCION DE 
DATOS PERSONALES 


ARTICULO 37. (Habeas data).- Toda persona tendrá 
derecho a entablar una acción judicial efectiva para tomar 
conocimiento de los datos referidos a su persona y de su 
finalidad y uso, que consten en bases de datos públicos o 
privados; y -en caso de error, falsedad, prohibición de 
tratamiento, discriminación o desactualización- a exigir su 
rectificación, inclusión, supresión o lo que entienda corres- 
ponder. 


Cuando se trate de datos personales cuyo registro está 
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amparado por una norma legal que consagre el secreto a su 
respecto, el Juez apreciará el levantamiento del mismo en 
atención a las circunstancias del caso. 


ARTICULO 38. (Procedencia y competencia).- El titular 
de datos personales podrá entablar la acción de protección 
de datos personales o habeas data, contra todo responsa- 
ble de una base de datos pública o privada, en los siguientes 
supuestos: 


A) Cuando quiera conocer sus datos personales que se 
encuentran registrados en una base de datos o simi- 
lar y dicha información le haya sido denegada, o no 
le hubiese sido proporcionada por el responsable de 
la base de datos, en las oportunidades y plazos 
previstos por la ley. 


B) Cuando haya solicitado al responsable de la base de 
datos o tratamiento su rectificación, actualización, 
eliminación, inclusión o supresión y éste no hubiese 
procedido a ello o dado razones suficientes por las 
que no corresponde lo solicitado, en el plazo previsto 
al efecto en la ley. 


Serán competentes para conocer en las acciones de 
protección de datos personales o habeas data: 


1) En la capital, los Juzgados Letrados de Primera Ins- 
tancia en lo Contencioso Administrativo, cuando la 
acción se dirija contra una persona pública estatal, y 
los Juzgados Letrados de Primera Instancia en lo 
Civil en los restantes casos. 


2) Los Juzgados Letrados de Primera Instancia del Inte- 
rior a quienes se hayan asignado competencia en 
dichas materias. 


ARTICULO 39. (Legitimación).- La acción de habeas 
data podrá ser ejercida por el propio afectado titular de los 
datos o sus representantes, ya sea tutores o curadores y, en 
caso de personas fallecidas, por sus sucesores universales, 
en línea directa o colateral hasta el segundo grado, por sío 
por medio de apoderado. 


En el caso de personas jurídicas, la acción deberá ser 
interpuesta por sus representantes legales o los apodera- 
dos designados a tales efectos. 


ARTICULO 40. (Procedimiento).- Las acciones que se 
promuevan por violación a los derechos contemplados en 
la presente ley se regirán por las normas contenidas en los 
artículos que siguen al presente. Serán aplicables en lo 
pertinente los artículos 14 y 15 del Código General del 
Proceso. 


ARTICULO 41. (Trámite de primera instancia).- Salvo 
que la acción fuera manifiestamente improcedente, en cuyo 
caso el tribunal la rechazará sin sustanciarla y dispondrá el 


ASAMBLEA GENERAL 


6 de agosto de 2007 


archivo de las actuaciones, se convocará a las partes a una 
audiencia pública dentro del plazo de tres días de la fecha 
de la presentación de la demanda. 


En dicha audiencia se oirán las explicaciones del deman- 
dado, se recibirán las pruebas y se producirán los alegatos. 
El tribunal, que podrá rechazar las pruebas manifiestamente 
impertinentes o innecesarias, presidirá la audiencia so pena 
de nulidad, e interrogará a los testigos y a las partes, sin 
perjuicio de que aquéllos sean, a su vez, repreguntados por 
los abogados. Gozará de los más amplios poderes de policía 
y de dirección de la audiencia. 


En cualquier momento podrá ordenar diligencias para 
mejor proveer. 


La sentencia se dictará en la audiencia o a más tardar, 
dentro de las veinticuatro horas de su celebración. Sólo en 
casos excepcionales podrá prorrogarse la audiencia por 
hasta tres días. 


Las notificaciones podrán realizarse por intermedio de la 
autoridad policial. A los efectos del cómputo de los plazos 
de cumplimiento de lo ordenado por la sentencia, se dejará 
constancia de la hora en que se efectuó la notificación. 


ARTICULO 42. (Medidas provisionales).- Si de la de- 
manda o en cualquier otro momento del proceso resultare, 
a juicio del Tribunal, la necesidad de su inmediata actua- 
ción, éste dispondrá, con carácter provisional, las medidas 
que correspondieren en amparo del derecho o libertad pre- 
suntamente violados. 


ARTICULO 43. (Contenido de la sentencia).- La senten- 
cia que haga lugar al habeas data deberá contener: 


A) La identificación concreta de la autoridad o el parti- 
cular a quien se dirija y contra cuya acción, hecho u 
omisión se conceda el habeas data. 


B) La determinación precisa de lo que deba o no deba 
hacerse y el plazo por el cual dicha resolución regirá, 
si es que corresponde fijarlo. 


C) El plazo para el cumplimiento de lo dispuesto, que 
será fijado por el tribunal conforme las circunstan- 
cias de cada caso, y no será mayor de quince días 
corridos e ininterrumpidos, computados a partir de la 
notificación. 


ARTICULO 44. (Recurso de apelación y segunda ins- 
tancia).- En el proceso de habeas data sólo serán apelables 
la sentencia definitiva y la que rechaza la acción por ser 
manifiestamente improcedente. 


El recurso de apelación deberá interponerse en escrito 
fundado, dentro del plazo perentorio de tres días. El tribunal 
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elevará sin más trámite los autos al superior cuando hubiere 
desestimado la acción por improcedencia manifiesta, y lo 
sustanciará con un traslado a la contraparte, por tres días 
perentorios, cuando la sentencia apelada fuese la definiti- 
va. 


El tribunal de alzada resolverá en acuerdo, dentro de los 
cuatro días siguientes a la recepción de los autos. La 
interposición del recurso no suspenderá las medidas de 
amparo decretadas, las cuales serán cumplidas inmediata- 
mente después de notificada la sentencia, sin necesidad de 
tener que esperar el transcurso del plazo para su impugna- 
ción. 


ARTICULO 45. (Sumariedad. Otros aspectos).- En los 
procesos de habeas data no podrán deducirse cuestiones 
previas, reconvenciones ni incidentes. El Tribunal, a peti- 
ción de parte o de oficio, subsanará los vicios de procedi- 
miento, asegurando, dentro de la naturaleza sumaria del 
proceso, la vigencia del principio de contradictorio. 


Cuando se planteare la inconstitucionalidad por vía de 
excepción o de oficio artículos 509 numeral 2) y 510 y 
numeral 2) del Código General del Proceso) se procederá a 
la suspensión del procedimiento sólo después que el Ma- 
gistrado actuante haya dispuesto la adopción de las medi- 
das provisorias referidas en la presente ley o, en su caso, 
dejando constancia circunstanciada de las razones de con- 
siderarlas innecesarias. 


CAPITULO IX - DISPOSICIONES TRANSITORIAS 


ARTICULO 46. (Adecuación de las bases de datos).- Las 
bases de datos deberán adecuarse a la presente ley dentro 
del plazo de un año de su entrada en vigor. 


ARTICULO 47. (Traslado del órgano de control refe- 
rente a datos comerciales).- Se establece el plazo de ciento 
veinte días corridos para el actual órgano de control en 
materia de protección de datos comerciales, a cargo del 
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Ministerio de Economía y Finanzas, realice el traslado de la 
información y documentación de la AGESIC. 


ARTICULO 48. (Derogación).- Se deroga la Ley 
N* 17.838, de 24 de setiembre de 2004. 


ARTICULO 49. (Reglamentación).- El Poder Ejecutivo 
deberá reglamentar la presente ley dentro de los ciento 


ochenta días de su promulgación. 


Sala de Sesiones de la Asamblea General, en Montevi- 
deo, a 6 de agosto de 2008. 


Rodolfo Nin Novoa 
Presidente 


Marti Dalgalarrondo Añón 
Secretario 


Hugo Rodríguez Filippini 
Secretario.” 


5) SELEVANTA LA SESION 


SEÑOR PRESIDENTE.- No habiendo más asuntos en el 
Orden del Día, se levanta la sesión. 


(Es la hora 14 y 6) 


SEÑOR RODOLFO NINNOVOA 
PRESIDENTE 


Arq. Hugo Rodríguez Filippini 
Dr. Marti Dalgalarrondo Añón 
Secretarios 


Mario Tolosa 
Director del Cuerpo de Taquígrafos 
de la Cámara de Representantes 
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